Самая частая ошибка в вайб-кодинге (и вообще в разработке)
Нет, это не отсутствие ревью. И даже не “нет тестов” или “зависимости не обновляем”.
Это оставлять артефакты в проде 🎣 Особенно когда деплоите “все подряд”, rsync/zip из рабочей папки, или просто копируете проект целиком в web-root.
Проверьте прямо сейчас, не торчит ли у вас что-то из этого в паблик (web-root) 📁 .cursor/ 🤖 команды AI, сохраненные артефакты, индекс кода 📁 .git/ 🚨весь репозиторий (и да, ты там конечно же оставил пару секретов вроде паролей или ключей) 📄 .env (.env.production) 🔑 ВСЕ СЕКРЕТЫ (DB пароли, API ключи, AWS) 📁 .vscode/ launch.json, debugger config и прочее 📁 .idea/ IDE settings 📁 .svn/, .hg/ другие VCS 📄 .npmrc, .yarnrc, .pypirc токены для пакетных репозиториев 📁 .ssh/, .aws/ ключи доступа к облаку 📁 backup/, old/ SQL дампы, архивы с кодом 📄 *.zip, *.tar.gz, _.sql забытые архивы/дампы
Если это лежит в публичном каталоге и веб-сервер отдает статику — оно открывается по URL 🌍 Примеры:
*_ https://site.ru/.git/HEAD* https://site.ru/.env* https://site.ru/.cursor/* https://site.ru/backup/_### Быстрая проверка (1 минута) ⏱️
Норма:_ 404 или 403 _✅ Любой 200/301/302/autoindex — чинить срочно
base=“https://site.ru” for p in “/.git/HEAD” “/.env” “/.cursor/” “/.vscode/” “/.idea/” “/backup/” “/old/”; do code=$(curl -ks -o /dev/null -w "%{httpcode}" “$base$p”) printf “%s %sn” “$code” “$p” done
Быстрый фикс (nginx)
Закрыть доступ ко всем /.…, кроме /.well-known (иначе сломаете ACME/letsencrypt) 🔒
location ~ /.(?!well-known) { deny all; accesslog off; lognotfound off; }
Чтобы не повторялось 🛠
*_ Не деплойте рабочую папку проекта в web-root. Деплойте артефакты/build или отдельный public/ 📦 * В rsync добавьте exclude на .git/ .cursor/ .vscode/ .idea/ .env backup/ *.sql *.zip .tar 🧹
Если у вас реально открывалось .env или .git — считайте, что секреты скомпрометированы: ротация ключей/паролей/токенов без обсуждений 🔁🔑
Проверьте свои проды. Это из тех “мелочей”, которые потом превращаются в очень дорогие инциденты.
Попадаются все, но не вы
· 27.01
Недавно общался с ребятами на тему, в гите есть колбеки и там можно прописать скрипт который может проверить все это до коммита, можно добавлять линтеры и например проверку на наличие каких нибудь кред
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 27.01
Да, есть такое в гитлабе и гите, но опять же, кто думает об этом не попадает в такие ситуации
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён