Sentemaj datumoj kiel pasvortoj estu konservitaj en .env-dosieroj kaj, se eble, ne en Git-deponejoj. Tamen, tio verŝajne okazis al ĉiu el ni almenaŭ unufoje pro eraro: rapide publikigi belan Google Maps JS API-skripton al GitHub Gists (kiel "publika") kaj preterintence malsukcesi kaŝi nian propran privatan Maps API-ŝlosilon.
Feliĉe, la atentema Google Cloud Platform Trust & Safety teamo lastatempe komencis frapeti viajn fingrojn per aŭtomatigitaj retpoŝtoj, kiuj serĉas ne nur github.com publikajn API-ŝlosilojn grandskale.:
Kara kliento,
ni detektis publike alireblan Google API-ŝlosilon asociitan kun la sekva projekto Google Cloud Platform:
...........................
Tiam estas tempo por agi plej malfrue. Feliĉe, eĉ Git estas pardonebla. La sekva bash-skripto uzas la bonegan BFG-repo-purigilon (ne, ĉi tio ne signifas la armilon de DOOM) kaj forigas la API-ŝlosilon en linio 5 de la Git-deponejo en linio 6:
0cb06f6f637d40148ce07994959944db
PS: La API-ŝlosilo en linio 5 estas ŝerco.