GIT-04 — Hassas veri sızıntısı (secret leak)
Kısa cevap
GIT-04, public depolarda commit edilmiş API anahtarı, token ve kimlik bilgisi arar. Konvansiyon gereği commit edilen `.env.example` dosyaları kapsam dışıdır. Bulgu çıkarsa kural kritik kesicidir: skor 45’le sınırlanır, çünkü birçok şirkette tek başına eleme sebebidir.
Etki
45
Skor tavanı
kritik kesici
15 puan
Ceza
GitHub alt kümesi · critical
Ne kontrol eder?
- Depolarda `.env`, kimlik dosyaları ve anahtar kalıpları
- `.env.example` / `.sample` / `.template` istisnası
- Bulgunun maskelenmiş kanıtı ve bulunduğu dosya yolu
Neden önemli?
Teknik değerlendirmede en sert kırmızı bayraktır: hem güvenlik farkındalığı eksikliğini hem üretim ortamına güvenilemeyeceğini gösterir, birçok şirkette tek başına eleme sebebidir. Ayrıca sizin için aktif risktir — GitHub'daki anahtarlar botlarca dakikalar içinde taranır ve kötüye kullanılır.
Nasıl düzeltilir?
ÖNCE anahtarı iptal edin/döndürün (AWS IAM, Google Cloud Console, Stripe Dashboard) — dosyayı silmek yeterli değildir, anahtar git geçmişinde kalır. Sonra: repoyu private yapın, .env dosyasını .gitignore'a ekleyip "git rm --cached .env" ile takipten çıkarın, git geçmişini "git filter-repo --path .env --invert-paths" ile temizleyip force-push edin, yerine anahtarsız .env.example koyun.
Sık sorulan sorular
Dosyayı silmek yeterli mi?
Hayır. Anahtar git geçmişinde kalır. Önce anahtarı iptal edin/döndürün, sonra geçmişi temizleyin (`git filter-repo`) ve force-push edin.
İlgili kurallar
CV'nizde bu kural nasıl davranıyor?
Dosyanızı yükleyin; 36 kuralın tamamı saniyeler içinde çalışsın, bulgular CV önizlemenizin üzerinde işaretlensin.