36장. 장애 훈련 — Runner secret이 log에 노출됐다
log redaction만 하고 끝내지 않는다. credential은 노출된 순간 폐기·회전하고 provider audit에서 사용 흔적을 조사한다. current tree, active branch/tag, artifact, cache, job log와 fork를 구분해 범위를 확인한다.
contain: job stop, credential revoke, runner isolate
scope : refs, logs, artifacts, registry, cloud audit
clean : value removal, history/ref remediation
verify : remote state + provider revocation
learn : OIDC/minimum permission/secret scanner
“파일에서 지웠다”와 “remote history에서 접근 불가”, “provider에서 revoke”는 다른 사실이다. 완료 보고에 각각 증거를 남긴다. 실제 비밀값을 검색 출력이나 incident 문서에 다시 복사하지 않는다.