resuzu logoresuzu
GIT-04İçerikKritik · 15Tier 3Kritik engel

GIT-04Hassas veri sızıntısı (secret leak)

Kısa cevap

GIT-04, public depolarda commit edilmiş API anahtarı, token ve kimlik bilgisi arar. Konvansiyon gereği commit edilen `.env.example` dosyaları kapsam dışıdır. Bulgu çıkarsa kural kritik kesicidir: skor 45’le sınırlanır, çünkü birçok şirkette tek başına eleme sebebidir.

GIT-04
GIT-04: KRİTİK ENGEL1 sızıntı bulgusu
repo/.env · AWS anahtarı
BulguAKIA****************
Dosyaproje/.env
.env.example✓ kapsam dışı

Etki

45

Skor tavanı

kritik kesici

15 puan

Ceza

GitHub alt kümesi · critical

Ne kontrol eder?

  • Depolarda `.env`, kimlik dosyaları ve anahtar kalıpları
  • `.env.example` / `.sample` / `.template` istisnası
  • Bulgunun maskelenmiş kanıtı ve bulunduğu dosya yolu

Neden önemli?

Teknik değerlendirmede en sert kırmızı bayraktır: hem güvenlik farkındalığı eksikliğini hem üretim ortamına güvenilemeyeceğini gösterir, birçok şirkette tek başına eleme sebebidir. Ayrıca sizin için aktif risktir — GitHub'daki anahtarlar botlarca dakikalar içinde taranır ve kötüye kullanılır.

Nasıl düzeltilir?

ÖNCE anahtarı iptal edin/döndürün (AWS IAM, Google Cloud Console, Stripe Dashboard) — dosyayı silmek yeterli değildir, anahtar git geçmişinde kalır. Sonra: repoyu private yapın, .env dosyasını .gitignore'a ekleyip "git rm --cached .env" ile takipten çıkarın, git geçmişini "git filter-repo --path .env --invert-paths" ile temizleyip force-push edin, yerine anahtarsız .env.example koyun.

Sık sorulan sorular

Dosyayı silmek yeterli mi?

Hayır. Anahtar git geçmişinde kalır. Önce anahtarı iptal edin/döndürün, sonra geçmişi temizleyin (`git filter-repo`) ve force-push edin.

İlgili kurallar

CV'nizde bu kural nasıl davranıyor?

Dosyanızı yükleyin; 36 kuralın tamamı saniyeler içinde çalışsın, bulgular CV önizlemenizin üzerinde işaretlensin.