APIキーが漏洩するとどうなるか
漏洩したAPIキーはほぼ瞬時に悪用されます。自動スキャナーは公開リポジトリを常に監視しており、キーを含むコミットは、開発者がプルリクエストを完了する前に発見され、試行されるのが一般的です。キーが最終的なコードに残る必要はなく、コミット履歴のどこかに存在すれば十分なのです。
ほとんどの開発者が驚くのは、この履歴の時点です。後のコミットでキーを削除しても何も変わらず、リポジトリにはまだキーが含まれています。履歴を書き換えるための強制プッシュは、めったに間に合いません。プライベートリポジトリは安全だという思い込みも同様に崩れます。リポジトリは可視性を変更することがあり、フォークは親よりも長く存続するからです。画面に表示すべきでないのは、有効期限切れの資格情報や、部分的にマスクされた値を示すコンソールのスクリーンショットなど、実際のあらゆる資格情報です。
この課題への対策は、以下の7つのシーンで解説します。キーがどのように発見されるか、履歴の問題、トークンのスコープ設定と最小権限について2つ、シークレットが実際にどこに存在すべきか、ローテーションとローテーション計画に含めるべきこと、そして漏洩が疑われた後の最初の1時間で何をすべきか、です。

