Quand une clé API est divulguée
Une clé API divulguée est exploitée presque immédiatement. Des scanners automatisés surveillent en permanence les dépôts publics. Un commit contenant une clé est généralement détecté et testé avant même que le développeur n'ait terminé sa pull request. La clé n'a pas besoin de persister dans le code final ; il suffit qu'elle existe quelque part dans l'historique des commits.
C'est ce point de l'historique qui surprend la plupart des développeurs. Supprimer une clé dans un commit ultérieur ne change rien : le dépôt la contient toujours, et un 'force-push' pour réécrire l'historique est rarement assez rapide. L'hypothèse qu'un dépôt privé est sûr échoue de la même manière, car les dépôts peuvent changer de visibilité et les forks survivent à leurs parents. Une chose à ne jamais afficher à l'écran est toute information d'identification réelle, y compris les clés expirées et les captures d'écran d'une console affichant une valeur partiellement masquée.
Cette pratique est présentée en sept scènes : une sur la manière dont les clés sont découvertes, une sur le problème de l'historique, deux sur la portée et le moindre privilège pour les jetons, une sur l'emplacement réel des secrets, une sur la rotation et ce qu'un plan de rotation doit inclure, et une sur les actions à mener dans la première heure suivant une fuite suspectée.

