Секреты в коде и .env
На аудите проекта нашёл SMTP-пароль в config.php в git history. ИИ не спасёт — спасает .env и pre-commit.
Серия «Код с ИИ»: secure-checklist · 15 мин.
Где лежит
grep -r "password\|api_key\|secret" --include="*.php" --include="*.env*" .
git log -p --all -S 'smtp_pass' | head
Правило
- .env в .gitignore, в prod — только на сервере
- rotate после утечки
- staging — другие ключи