Un secret committato è un secret compromesso: la storia di git non dimentica (il rebase non basta, va considerato ruotato), i fork lo moltiplicano e i bot scandagliano GitHub in tempo reale a caccia di chiavi AWS – i primi tentativi di abuso arrivano in minuti.
La scala di maturità:
- livello base: file
.envfuori dal versionamento (in.gitignoredal primo commit) + un.env.examplesenza valori - livello serio: secret manager – Vault, SOPS con age per cifrarli dentro il repo, o i secret nativi di CI/CD e container
- igiene: rotazione periodica, scope minimi, un segreto per servizio (mai il super-token condiviso), scanner pre-commit (gitleaks) in CI
Angolo AI del problema: le credenziali incollate nei prompt finiscono nei log di qualcun altro – è esattamente ciò che aidlp intercetta prima che accada.