O Que Acontece Quando uma Chave de API Vaza
Uma chave de API vazada é usada quase imediatamente. Scanners automatizados monitoram repositórios públicos continuamente, e um commit contendo uma chave é geralmente encontrado e testado antes mesmo que o desenvolvedor finalize o pull request. A chave não precisa sobreviver no código final, pois basta que ela exista em algum ponto do histórico de commits.
É nesse ponto do histórico que a maioria dos desenvolvedores se surpreende. Remover uma chave em um commit posterior não muda nada; o repositório ainda a contém, e um force-push para reescrever o histórico raramente é rápido o suficiente. A suposição de que um repositório privado é seguro falha da mesma forma, pois repositórios mudam de visibilidade e forks sobrevivem aos seus pais. Uma coisa a manter fora da tela é qualquer credencial real, incluindo as expiradas e capturas de tela de um console mostrando um valor parcialmente mascarado.
A prática é apresentada em sete cenas: uma sobre como as chaves são encontradas, uma sobre o problema do histórico, duas sobre escopo e privilégio mínimo para tokens, uma sobre onde os segredos devem realmente ficar, uma sobre rotação e o que um plano de rotação deve incluir, e uma sobre o que fazer na primeira hora após um vazamento suspeito.

