설명
비밀번호, 토큰, API 키, 내부 URL 같은 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.
잠재적 영향
- 노출된 비밀로 계정이나 내부 서비스가 침해될 수 있습니다.
- 저장소 기록에 남은 값은 코드 수정 후에도 계속 재사용될 수 있습니다.
해결 방법
- 주석에서 실제 비밀과 내부 접속 정보를 제거합니다.
- 이미 노출된 비밀은 즉시 폐기하고 새 값으로 교체하세요. 사용처를 갱신한 뒤 저장소 기록 정리를 검토하세요. 기록 정리만으로 노출된 값이 무효화되지는 않습니다.
예시
변경 전
python
# password = "prod-db-password"
변경 후
python
# password is loaded from the secret manager at runtime
설명:
- 변경 전: 비밀번호, 토큰, API 키, 내부 URL 같은 운영상 중요한 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.
- 변경 후: 주석에서 비밀번호, 토큰, 키, 내부 시스템 주소를 제거합니다.