Los datos confidenciales, como las contraseñas, deben almacenarse en archivos .env y, de ser posible, no en repositorios Git. Sin embargo, probablemente a todos nos haya ocurrido alguna vez por error: publicar rápidamente un script de la API de Google Maps JS en GitHub Gists (como "público") y, sin darnos cuenta, olvidar nuestra clave privada de la API de Maps.
Afortunadamente, el atento equipo de confianza y seguridad de Google Cloud Platform ha comenzado recientemente a aprovechar sus dedos con correos electrónicos automatizados que no solo buscan claves API públicas a gran escala en github.com.:
Estimado cliente,
hemos detectado una clave de API de Google de acceso público asociada con el siguiente proyecto de Google Cloud Platform:
...........................
Entonces es el momento de actuar a más tardar. Afortunadamente, incluso Git es perdonable. El siguiente script de bash usa el gran limpiador de repositorios BFG (no, esto no significa el arma de DOOM) y elimina la clave API en la línea 5 del repositorio de Git en la línea 6:
0cb06f6f637d40148ce07994959944db
PD: La clave API en la línea 5 es una broma.