WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 24장. Secret 유출 게임데이

24장. Secret 유출 게임데이

가짜 API key fixture가 git diff, build log, container layer, test report, application log, support bundle에 들어간 상황을 주입한다. 탐지 도구가 어느 경로에서 잡는지, 배포를 막는지 확인한다. 실제 provider key는 사용하지 않는다.

대응은 영향 확인, revoke, 새 값 발급, consumer 전환, 구 값 폐기, 악용 log 조사, 재발 방지 순이다. git history에서 문자열을 지워도 provider revoke 전에는 안전하지 않다. 공개 저장소·fork·artifact·cache 같은 활성 ref를 별도로 확인한다. 회고에는 값 대신 fingerprint와 사건 ID만 남긴다.