API 金鑰外洩會發生什麼事?
外洩的 API 金鑰幾乎會立即被利用。自動掃描器持續監控公開儲存庫,通常在開發人員完成拉取請求之前,包含金鑰的提交就會被發現並嘗試使用。金鑰無需存留在最終程式碼中,因為它只需要存在於提交歷史記錄的某處。
大多數開發人員對這個歷史記錄點感到驚訝。在後續提交中移除金鑰並無濟於事,儲存庫仍會包含它,而強制推送以重寫歷史記錄通常不夠快。認為私人儲存庫是安全的假設同樣會失效,因為儲存庫會改變可見性,且分支會比其父級存活更久。任何真實憑證,包括已過期的憑證以及顯示部分遮罩值的控制台螢幕截圖,都應避免出現在螢幕上。
本實踐分為七個場景:一個關於金鑰如何被發現、一個關於歷史記錄問題、兩個關於權杖的範圍界定和最小權限、一個關於機密應實際儲存的位置、一個關於輪替以及輪替計畫必須包含的內容,以及一個關於在疑似外洩後的第一個小時內應採取的行動。

