«Впишу на пять минут» — как временные секреты в коде становятся вечными
Эдуард Тихомиров, технический директор GitFlic, рассказал, почему секреты попадают в репозитории. И проблема тут не в нерадивых разработчиках или косячных джунах, а в том, как устроены инструменты, документация и процессы.
Легко и быстро ≠ безопасно
Правильный путь (хранить секреты в Vault, настраивать доступ) требует времени, а неправильный (вписать ключ в конфиг) занимает секунд 30. Еще и документация часто даёт примеры с ключами прямо в коде, а git хранит историю навсегда. Даже если секрет удалили, он остаётся в коммитах.
Когда вдоволь нагоревались, начинаем исправлять ситуацию🤪 Отзываем секрет у провайдера выпускаем новый через нормальный процесс.
А вместо чтения лекций лучше:
🔹 Просканировать существующие репозитории и отротировать все найденное
🔹 Поставить серверные pre-receive хуки – в GitFlic это делается на уровне сервера без участия каждого разработчика
🔹 Дать нормальную альтернативу – интеграцию с Vault, чтобы правильный путь стал самым коротким.
Читаем статью тут (https://vk.cc/cZLBIA) Делимся мнением в комментариях 👇
