설명
비밀번호, 토큰, API 키, 내부 URL 같은 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.
잠재적 영향
- 노출된 비밀로 계정이나 내부 서비스가 침해될 수 있습니다.
- 저장소 기록에 남은 값은 코드 수정 후에도 계속 재사용될 수 있습니다.
해결 방법
- 주석에서 실제 비밀과 내부 접속 정보를 제거하세요.
- 노출된 비밀은 즉시 폐기하고 새 값으로 교체한 뒤, 저장소 기록 정리도 검토하세요. 기록만 지워서는 이미 복제된 값을 회수할 수 없습니다.
예시
변경 전
javascript
// password = "prod-db-password"
변경 후
javascript
// password is loaded from the secret manager at runtime
설명:
- 변경 전: 비밀번호, 토큰, API 키, 내부 URL 같은 운영상 중요한 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.
- 변경 후: 주석에서 비밀번호, 토큰, 키, 내부 시스템 주소를 제거하세요.