Retour à la leçon
Mission

Mission : une fuite de secret qui passe sous le radar du masquage

Diagnostiquer un step qui affiche une version transformée d'un secret sans être masquée, puis sécuriser le pipeline.

Contexte

Un step encode secrets.STRIPE_API_KEY en base64 pour l'inclure dans un header HTTP, puis affiche cette valeur encodée dans les logs avec echo, « pour du débogage ». En relisant les logs de la dernière exécution, tu remarques que cette valeur encodée apparaît en clair, non masquée, alors que STRIPE_API_KEY est pourtant bien déclaré comme secret côté GitHub.