Файл .env закоммичен в репозиторий: что делать
Почему это важно
Отслеживаемый .env — это утечка, даже если репозиторий сегодня приватный: он есть в каждом клоне, форке и кеше CI. Уберите его из индекса, перепишите историю, если там были реальные значения, и перевыпустите их.
Как исправить
Что сделать: Добавьте
Если
.env и другие файлы с секретами в .gitignore.# Файлы окружения
.env
.env.local
.env.*.local
*.env
# Ключи и секреты
*.pem
*.key
credentials.json
Если
.env уже попал в историю git — удалите его: git rm --cached .env.Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.
Похожие проверки
- Как найти и убрать секреты, закоммиченные в Git-репозиторий
- Почему .env должен быть в .gitignore (и как проверить, что он уже не закоммичен)
- Автообновление зависимостей: Dependabot или Renovate
- Как закрепить GitHub Actions на commit SHA
- Минимальные права GITHUB_TOKEN в workflow
- Ловушка pull_request_target в GitHub Actions