9장 secret은 source에 들어오기 전에 막는다
API key가 commit된 뒤 삭제해도 Git history와 fork, CI log, cache에 남을 수 있다. 가장 좋은 대응은 commit 전 차단과 짧은 수명의 credential이다.
- local pre-commit은 빠른 feedback
- server-side secret scanning은 우회 방지
- CI OIDC는 장기 cloud key를 줄임
- environment approval은 production credential 접근 통제
- log redaction은 사고 범위 축소
secret이 발견되면 file 삭제보다 먼저 revoke·rotate한다. 다음으로 history와 artifact, log 노출 범위를 조사한다. 실제 key를 test fixture로 쓰지 않는다. sk_demo_not_real처럼 명백한 placeholder도 scanner rule을 test할 때만 격리한다.