API 密钥泄露后会发生什么
泄露的 API 密钥几乎会立即被利用。自动化扫描器持续监控公共仓库,通常在开发者完成拉取请求之前,包含密钥的提交就会被发现并尝试使用。密钥无需存活到最终代码中,因为它只需存在于提交历史的某个地方即可。
这个历史记录点常常让大多数开发者感到惊讶。在后续提交中删除密钥并不能改变什么,仓库仍然包含它,而强制推送以重写历史记录通常不够快。认为私有仓库是安全的假设同样会失效,因为仓库的可见性会改变,并且分支的生命周期会超过其父级。任何真实的凭证,包括已过期的凭证和显示部分遮蔽值的控制台截图,都应避免出现在屏幕上。
本实践分为七个场景:一个关于密钥如何被发现,一个关于历史记录问题,两个关于令牌的范围界定和最小权限,一个关于秘密信息实际应存储在哪里,一个关于轮换以及轮换计划必须包含什么,以及一个关于疑似泄露后第一小时内应做什么。

