Мониторинг VDS и сайтов

Секреты в коде и .env

На аудите проекта нашёл SMTP-пароль в config.php в git history. ИИ не спасёт — спасает .env и pre-commit.

Серия «Код с ИИ»: secure-checklist · 15 мин.

Где лежит

grep -r "password\|api_key\|secret" --include="*.php" --include="*.env*" .
git log -p --all -S 'smtp_pass' | head

Правило

  • .env в .gitignore, в prod — только на сервере
  • rotate после утечки
  • staging — другие ключи