Parolalar gibi hassas veriler .env dosyalarında saklanmalı ve mümkünse Git depolarında saklanmamalıdır. Ancak, muhtemelen hepimizin en az bir kez yanlışlıkla başına gelmiştir: Güzel bir Google Maps JS API betiğini GitHub Gists'e ("public" olarak) hızlıca yayınlamak ve kendi özel Maps API anahtarımızı gizlemeyi istemeden ihmal etmek.
Neyse ki, özenli Google Cloud Platform Güven ve Güvenlik ekibi yakın zamanda yalnızca github.com'da değil, genel API anahtarlarını da büyük ölçekte arayan otomatik e-postalarla parmaklarınızın ucundan yararlanmaya başladı.:
Sayın Müşteri,
Aşağıdaki Google Cloud Platform projesiyle ilişkili, herkesin erişebileceği bir Google API anahtarı tespit ettik:
...........................
O halde en geç harekete geçme zamanıdır. Neyse ki Git bile affedilebilir. Aşağıdaki bash betiği harika BFG depo temizleyicisini kullanır (hayır, bu DOOM'daki silah anlamına gelmez) ve 6. satırdaki Git deposunun 5. satırındaki API anahtarını kaldırır:
0cb06f6f637d40148ce07994959944db
Not: 5. satırdaki API anahtarı bir şakadır.