Les données sensibles, comme les mots de passe, doivent être stockées dans des fichiers .env et, si possible, pas dans les dépôts Git. Cependant, il nous est probablement tous arrivé au moins une fois, par inadvertance : publier rapidement un script JavaScript pour l’API Google Maps sur GitHub Gists (en tant que « public ») et oublier de masquer notre clé API privée.
Heureusement, l'équipe attentive de Google Cloud Platform Trust & Safety a récemment commencé à vous envoyer des e-mails automatisés qui recherchent non seulement sur github.com des clés API publiques à grande échelle.:
Cher client,
nous avons détecté une clé d'API Google accessible au public associée au projet Google Cloud Platform suivant:
...........................
Il est alors temps d'agir au plus tard. Heureusement, même Git est pardonnable. Le script bash suivant utilise le grand nettoyeur de référentiel BFG (non, cela ne signifie pas l' arme de DOOM) et supprime la clé API à la ligne 5 du référentiel Git à la ligne 6:
0cb06f6f637d40148ce07994959944db
PS : La clé API de la ligne 5 est une blague.