Auth_key_header
Никто не идеален, как бы мы не старались прятать ключи разработчиков(или ключи авторизации к какому-нибудь микросервису), они всё-равно нет-нет да просачиваются в наши dev репозиторий, свят-свят не на прод.
Чтобы исправить это безобразие, мы взяли на анализ, а потом и на внедрение прямо в пайплайн CI / CD инструменты поиска уязвимостей. Долго тестировали trufflehog-go, написан на Golang все, как мы любим.
Но нашим фаворитом стал - trivy, гибкий, легко настраиваемый и встраиваемый интрумент по поиску различного рода уязвимостей (не только ключей), вот теперь трудится на благо продукта рядом с пайплайном тестирования и линтеров 😀
Вообще инструментов Vulnerability Scan - море, но у нас нет времени и сил в нем плавать. Внедрили, что понравилось и пока довольны
Не забывайте про ключи в ваших .env и других конфигурационных файлах. Храните все в Vault и хотябы обходите файлы grep’ом )