Retour à la leçonMission
Mission : une clé de production a fuité dans l'historique git
Réagir correctement à un secret commité par erreur, puis mettre en place une validation stricte de la configuration au démarrage.
Contexte
Un développeur découvre que le fichier .env contenant JWT_ACCESS_SECRET=prod-k7x9... (la vraie clé de production) a été commité il y a trois semaines, puis "supprimé" dans un commit plus récent en pensant avoir réglé le problème. Par ailleurs, le serveur démarre actuellement sans jamais vérifier que DATABASE_URL ou JWT_ACCESS_SECRET sont bien définis : une variable manquante ne provoque une erreur que des heures plus tard, au moment précis où une requête tente de s'en servir, en pleine charge de production.