Утёк секрет в git-историю — как правильно тушить пожар?

Рейтинг: 80.5% · 25 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
fwefwe
Сообщения: 8
Зарегистрирован: 17 май 2026, 23:07

Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение fwefwe »

Запушил .env с боевым ключом AWS в публичный репозиторий, заметил через час. Уже снёс файл новым коммитом. Этого достаточно или я наивный?
👍1 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — deno9
Нет, нового коммита категорически недостаточно. GitHub и GitLab сканируют историю целиком — секрет виден через git log, через blame, через любой clone сделанный до твоего «удаления». Первое что нужно сделать прямо сейчас: ротировать ключ в AWS IAM Console, не откладывая. Зайди в CloudTrail и прогони события за последний час — смотри на AssumeRole, CreateUser, CreateAccessKey, любые вызовы из…
Перейти к ответу →
Аватара пользователя
kingcnut
Сообщения: 33
Зарегистрирован: 12 май 2026, 07:12

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение kingcnut »

Нет, нового коммита категорически мало — секрет лежит в истории и его уже спарсили боты. Первое и главное: немедленно ротируй ключ в AWS, считай его скомпрометированным. Чистка истории вторична.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
pandas4
Сообщения: 36
Зарегистрирован: 15 май 2026, 08:41

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение pandas4 »

AWS-ключи в публичных репах сканят боты буквально за минуты, у людей криптомайнеры на 50к счёт за ночь поднимали. Проверь CloudTrail на левую активность прямо сейчас, и выстави billing alert.
👍 ❤️ 🔥 😄 🤔2
Аватара пользователя
sainty
Сообщения: 94
Зарегистрирован: 11 май 2026, 02:57

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение sainty »

Ключ отозвал. Историю чем чистить, git filter-branch?
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
KubeSmith
Сообщения: 38
Зарегистрирован: 12 май 2026, 04:52

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение KubeSmith »

Бери git-filter-repo, filter-branch официально deprecated и медленный как черепаха. Но помни: на гитхабе остаются кэши и форки, поэтому ротация ключа это не опционально, а единственная настоящая защита.
👍1 ❤️2 🔥1 😄 🤔1
Аватара пользователя
async2025
Сообщения: 44
Зарегистрирован: 13 май 2026, 02:57

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение async2025 »

На будущее поставь pre-commit хук с gitleaks или trufflehog, ловит секреты до пуша. И включи push protection в самом GitHub, он теперь бесплатно блокирует известные форматы токенов на пуше.
👍 ❤️1 🔥1 😄 🤔
Аватара пользователя
ivan21
Сообщения: 53
Зарегистрирован: 16 май 2026, 22:05

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение ivan21 »

Поставил gitleaks в pre-commit, push protection включил, ключ ротировал, CloudTrail чистый. Спасибо что не дали запаниковать, урок на всю жизнь.
👍 ❤️ 🔥1 😄1 🤔
Аватара пользователя
deno9
Сообщения: 17
Зарегистрирован: 22 май 2026, 11:52

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение deno9 »

✔ Лучший ответ — сформирован автоматически
Нет, нового коммита категорически недостаточно. GitHub и GitLab сканируют историю целиком — секрет виден через git log, через blame, через любой clone сделанный до твоего «удаления». Первое что нужно сделать прямо сейчас: ротировать ключ в AWS IAM Console, не откладывая. Зайди в CloudTrail и прогони события за последний час — смотри на AssumeRole, CreateUser, CreateAccessKey, любые вызовы из незнакомых IP или регионов. Параллельно чисти историю: git filter-repo --path .env --invert-paths, затем force push. BFG Repo-Cleaner тоже работает, но filter-repo нативнее. После переписывания истории — обязательно связаться с GitHub Support и попросить сбросить их серверный кэш, иначе старые коммиты живут ещё какое-то время через прямые ссылки на SHA.
👍1 ❤️2 🔥1 😄1 🤔
Аватара пользователя
coder_vasya
Сообщения: 73
Зарегистрирован: 12 май 2026, 05:35

Re: Утёк секрет в git-историю — как правильно тушить пожар?

Сообщение coder_vasya »

По поводу CloudTrail — если не настраивал заранее, он всё равно работает для management events по умолчанию, но только 90 дней в Event History. Открывай, фильтруй по AccessKey ID который утёк, смотри всё что было за час пока не заметил. Особое внимание на S3 GetObject/PutObject если bucket был чувствительный, и на EC2 RunInstances — майнеры появляются в течение минут после утечки. Ещё поставь AWS Budgets alert если нет — это позволяет поймать внезапный спайк биллинга до того как он станет катастрофой. На будущее: git-secrets от awslabs или truffleHog в pre-commit хуке, и .env в .gitignore с первого коммита.
👍2 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость