Dữ liệu nhạy cảm như mật khẩu nên được lưu trữ trong các tệp .env và, nếu có thể, không nên lưu trữ trong các kho lưu trữ Git. Tuy nhiên, có lẽ mỗi chúng ta ít nhất một lần đã mắc phải lỗi này: nhanh chóng đăng tải một đoạn mã API JavaScript của Google Maps lên GitHub Gists (ở chế độ "công khai") và vô tình không che giấu khóa API Maps riêng tư của mình.
May mắn thay, nhóm An toàn & Tin cậy của Google Cloud Platform gần đây đã bắt đầu khai thác các email tự động không chỉ tìm kiếm các khóa API công khai trên github.com trên quy mô lớn:
Khách hàng thân mến,
chúng tôi đã phát hiện thấy một khóa API Google có thể truy cập công khai được liên kết với dự án Google Cloud Platform sau đây:
...........................
Sau đó, nó là thời gian để hành động muộn nhất. May mắn thay, ngay cả Git cũng có thể tha thứ. Tập lệnh bash sau sử dụng trình dọn dẹp kho BFG tuyệt vời (không, điều này không có nghĩa là vũ khí từ DOOM) và xóa khóa API ở dòng 5 của kho lưu trữ Git ở dòng 6:
0cb06f6f637d40148ce07994959944db
Tái bút: Khóa API ở dòng 5 là một trò đùa.