devterview_$ iniciar simulação

Segredos fora do código-fonte

FácilJúniorGestão de segredos

Pergunta

Por que credenciais (senha de banco, chave de API) não devem ficar no código-fonte, e o que fazer se uma vazou num commit?

Resposta esperada

Código vai pra repositório, é clonado, aparece em fork, em backup, no histórico pra sempre — um segredo commitado é um segredo comprometido, mesmo que removido depois, porque continua no histórico do git. O certo é injetar por variável de ambiente / secret manager, com `.env` no `.gitignore` e um `.env.example` sem valores reais. Se vazou: rotacionar o segredo imediatamente (revogar a chave, trocar a senha) — remover do histórico é secundário e não desfaz a exposição. Ferramentas de scan de segredo no pre-commit e no CI previnem o próximo.

Por que perguntam isso

Flashcard. A resposta que importa: 'rotacionar primeiro'. Quem foca em 'reescrever o histórico' antes de revogar a chave não entendeu o risco.

#segredos#git#rotacao
publicidade