주석에 포함된 민감 정보

주석에 민감 정보가 포함됨

설명

비밀번호, 토큰, API 키, 내부 URL 같은 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.

잠재적 영향

  • 노출된 비밀로 계정이나 내부 서비스가 침해될 수 있습니다.
  • 저장소 기록에 남은 값은 코드 수정 후에도 계속 재사용될 수 있습니다.

해결 방법

  • 주석에서 실제 비밀과 내부 접속 정보를 제거합니다.
  • 이미 노출된 비밀은 즉시 폐기하고 새 값으로 교체하세요. 사용처를 갱신한 뒤 저장소 기록 정리를 검토하세요. 기록 정리만으로 노출된 값이 무효화되지는 않습니다.

예시

변경 전

python
# password = "prod-db-password"

변경 후

python
# password is loaded from the secret manager at runtime

설명:

  • 변경 전: 비밀번호, 토큰, API 키, 내부 URL 같은 운영상 중요한 정보가 주석에 남아 있으면 저장소, 패키지, 배포 산출물을 통해 외부에 노출될 수 있습니다.
  • 변경 후: 주석에서 비밀번호, 토큰, 키, 내부 시스템 주소를 제거합니다.

참조