説明
パスワード、トークン、APIキー、内部URLなどをコメントに残すと、リポジトリ、パッケージ、デプロイ成果物を通じて外部に漏えいする可能性があります。
想定される影響
- 露出したシークレットによって、アカウントや内部サービスが侵害されるおそれがあります。
- コードを修正しても、リポジトリの履歴に残った値を使われる可能性があります。
対処方法
- 実際のシークレットと内部接続情報をコメントから削除してください。
- 露出したシークレットを速やかに無効化し、新しい値に置き換えてください。利用側を更新したうえで、リポジトリの履歴の整理を検討してください。履歴を整理するだけでは、露出した値は無効になりません。
例
変更前
python
# password = "prod-db-password"
変更後
python
# パスワードは実行時にシークレットマネージャーから読み込む
説明:
- 変更前: ソースやデプロイ成果物とともに配布される可能性のあるコメントに、運用上のシークレットが残っています。
- 変更後: パスワード、トークン、鍵、内部アドレスの実値を含めず、値の取得元だけを説明します。