Era un venerdi sera. Stavo caricando un progetto personale su GitHub per mostrarlo a un collega. Ho dimenticato di rimuovere il file di configurazione con le credenziali del database.
Quanto tempo prima che qualcuno lo trovasse
Meno di 40 minuti. Un servizio automatico di scansione ha rilevato la stringa di connessione e ho ricevuto una notifica via email dal provider del database cloud. La password era gia stata usata per un tentativo di accesso esterno.
Le azioni nelle prime due ore
- Revoca immediata delle credenziali compromesse dal pannello del provider
- Rotazione di tutte le password associate allo stesso account
- Rimozione del file dalla cronologia Git con git filter-repo
- Audit del log di accesso per verificare operazioni non autorizzate
Rimuovere un file da un commit non lo elimina dalla storia di Git. Questo e un punto che molti principianti non conoscono.
Cosa uso oggi
Variabili di ambiente caricate da file .env esclusi dal repository tramite .gitignore. Prima di ogni push, eseguo una verifica manuale dei file inclusi nel commit. Strumenti come pdf24 desktop download possono aiutare a documentare procedure di sicurezza offline, ma la prevenzione resta nel flusso di lavoro quotidiano.