Skip to content

Secrets

  • Published on
    .env 파일을 .gitignore에 넣었다고 시크릿이 안전해지지는 않습니다. 프로세스 환경은 같은 호스트에서 /proc/PID/environ으로 그대로 읽히고, 크래시 리포트와 디버그 페이지와 CI 로그에 실려 나가며, 컨테이너 이미지 레이어에 영구히 남습니다. 이 글은 환경변수가 새어 나가는 실제 경로를 하나씩 보여주고, 시크릿이 이미 커밋된 경우의 대응 순서가 왜 히스토리 재작성이 아니라 키 폐기부터인지 설명합니다. 쿠버네티스 Secret의 base64가 암호화가 아니라는 점, 짧은 수명 자격증명과 워크로드 아이덴티티로 정적 키 자체를 없애는 구조, 그리고 무중단 로테이션을 가능하게 만드는 두 개의 유효 키 설계까지 코드와 명령으로 정리합니다.
  • Published on
    2026년 6월 공개된 VSCode 버그를 통한 1-click GitHub 토큰 탈취 사례를 해부하고, 개발 환경에서 토큰이 새는 경로를 추적합니다. PAT 권한 설계, 토큰 회전, secret scanning, git-credential 안전 설정, gitleaks, CI에서 OIDC로 장기 토큰을 없애는 방법까지 실전 설정 예제로 정리합니다.