API 키 유출 시 발생하는 일
유출된 API 키는 거의 즉시 악용됩니다. 자동 스캐너는 공개 저장소를 지속적으로 감시하며, 개발자가 풀 리퀘스트를 완료하기도 전에 키가 포함된 커밋을 찾아 시도합니다. 키는 최종 코드에 남아있을 필요 없이 커밋 기록 어딘가에 존재하기만 해도 충분합니다.
대부분의 개발자가 놀라는 지점은 바로 이 기록입니다. 나중에 커밋에서 키를 제거해도 아무것도 바뀌지 않습니다. 저장소에는 여전히 키가 남아있고, 기록을 덮어쓰기 위한 강제 푸시는 거의 제때 이루어지지 않습니다. 비공개 저장소가 안전하다는 가정 또한 마찬가지로 실패합니다. 저장소는 가시성이 변경될 수 있고, 포크는 원본보다 오래 지속될 수 있기 때문입니다. 화면에 표시하지 말아야 할 것은 만료된 자격 증명과 부분적으로 마스킹된 값을 보여주는 콘솔 스크린샷을 포함한 모든 실제 자격 증명입니다.
이 모범 사례는 일곱 가지 장면으로 구성됩니다. 키가 어떻게 발견되는지, 기록 문제, 토큰의 범위 지정 및 최소 권한, 비밀 정보가 실제로 어디에 있어야 하는지, 로테이션 및 로테이션 계획에 포함되어야 할 사항, 그리고 유출 의심 후 첫 한 시간 동안 무엇을 해야 하는지에 대한 내용입니다.

