把密钥直接写在代码里
更深层的问题有三个
个人创建的长期 token 要有过期时间和用途登记禁止"一个 token 走天下"
先说清本页判断
补足为什么
留下下一步
更深层的问题有三个
仓库一旦公开或被拖走攻击者用自动化工具扫描全部历史几秒钟就能把历年提交过的密钥全部翻出来
开发 测试生产共用一套写死的凭证测试环境的低防护等级成了生
对已经进过历史的密钥一律视为已泄露立即吊销重发——不要抱有"仓库是私有
第一次像样的改进是把密钥从代码挪到配置 环境变量 不入库的 .env 文件部署平台的加密配置项
先说清本页判断
补足为什么
留下下一步
下一个台阶是引入专门的密钥管理服务——自建的 Vault 类系统或云厂商的 Secrets Manager
先说清本页判断
补足为什么
留下下一步
从真实任务开始
把想法变成可处理内容
用结果判断能力
把完成沉淀为流程