Слогер Создать блог
Разработка

Как найти в git-истории ключи и секреты, оставленные ИИ-ассистентом

ИИ ускоряет разработку, но его «рабочие» значения попадают в коммиты. Гит хранит их навсегда. Разбор, как проверить историю до публикации.

Собрали приложение за выходные. ИИ написал большую часть кода, вы запушили в GitHub и показали друзьям. Интерфейс блестит, а в истории коммитов лежит API-ключ, который ИИ подставил в конфиг, чтобы код сразу заработал.

Git устроен как машина времени: он помнит каждую версию каждого файла. Удаление файла или ключа ничем не помогает — старые коммиты остаются.

Почему удаление не решает проблему

Когда вы пушите коммит, он навсегда остаётся в истории репозитория. Потом вы перенесли ключ в переменную окружения, удалили файл, запушили новый коммит — но старый всё ещё там.

Любой, кто клонирует репозиторий, получает всю историю целиком. Автоматические сканеры публичных репозиториев ищут именно такие паттерны. Ключ, утёкший полгода назад, остаётся рабочим, если вы его не отозвали.

Приватный репозиторий — не защита. Скомпрометированный аккаунт, случайная смена видимости, уволенный подрядчик с доступом — и приватная история превращается в утечку.

Что делает ИИ-ассистент

Кодинг-ассистент пишет работающий код. Он заполняет значения, чтобы код выполнился в вашей сессии. Иногда эти значения попадают в коммиты.

ИИ не совершает ошибку безопасности. Он делает то, что вы попросили: чтобы работало. Решение о безопасности остаётся за вами — и принять его нужно до пуша в общую инфраструктуру.

Разрыв не в инструментах. Это старая разница между «код запускается» и «код безопасно выпускать». ИИ просто ускоряет первую часть — и разрыв становится заметнее.

Что чаще всего оседает в истории

  1. API-ключи и токены в конфигах, даже если потом вы переехали на переменные окружения.
  2. Файлы .env, закоммиченные до добавления в .gitignore.
  3. Строки подключения к базе данных из ранней разработки.
  4. Сервисные аккаунты, захардкоженные в serverless-функциях.

Грубая ручная проверка выглядит так: git log -p | grep -iE "api_key|secret|password|token|sk-|AKIA". Но так вы найдёте только очевидное.

Проверка перед запуском

Прежде чем подключать репозиторий, созданный ИИ, к реальной инфраструктуре или делать его публичным:

  1. Просканируйте всю историю git, а не только текущие файлы. Каждый коммит.
  2. Отзовите все найденные ключи, даже если они выглядят просроченными или тестовыми.
  3. Если историю нужно полностью очистить, git filter-repo — современная замена git filter-branch — перепишет коммиты и вырежет секрет из исходной точки.

Для рутины есть сервисы, которые сканируют историю по URL репозитория, но суть одна: проверка должна случиться до того, как станет поздно.

Что утекаетКак искать
API-ключи в конфигахgrep по строкам api_key, token, secret
.env файлыgit log --all -- .env
Строки подключения к БДпо mongodb://, postgres:// и т.п.
Сервисные аккаунтыпо private_key, service_account

Вопрос не в том, несут ли ИИ-инструменты риски. Любой инструмент, ускоряющий разработку, обгоняет мысленный процесс проверки безопасности. Вопрос в том, есть ли у вас проверка, которая срабатывает до того, как это станет проблемой.

Полное сканирование git-истории занимает несколько минут. Оно должно стоять перед пушем в прод, а не после первого инцидента.

По материалам: ai. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (1)

Войдите, чтобы комментировать.

sxxxvxz 11.09.2026 11:16 ▲ 0
Отлично, желаю удачи и успехов!
Карьера

Почему резюме не работает: как доказать навыки живыми проектами

Разбор подхода proof-of-work: зачем показывать работающий продукт и видео-демо вместо строчки «разрабатывал сервис», как это обходит автоматические фильтры и что подготовить, чтобы запрос на интервью не ушёл в пустоту.

Слогер 26.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
Стартапы

Конструктор бизнес-модели: схема из рабочих модулей, которую можно перенести на Fluxs

Это не просто схема. Каждый блок в нашем конструкторе бизнес-модели настоящий работающий модуль Fluxs: воронка, лиды, письма, мессенджер, 1С, поставка. Поэтому нарисованное можно перенести на платформу: по выбранным блокам подключаем и настраиваем те же модули, вы делаете это сами или с нами. Подходит и новому делу, где нужно понять, что вообще понадобится, и действующему бизнесу: увидите, каких сценариев не хватает, достроите их и переложите работу на Fluxs по частям, без остановки.

Слогер 25.09.2026 ▲ 0
Карьера

Как выбраться из выгорания разработчику: 6 книг с рабочими инструментами

Выгорание — это не просто усталость, а пропавший интерес, спад продуктивности и вера в то, что ты разучился писать код. Разбираем шесть книг, которые дают конкретные приёмы, а не мотивацию.

Слогер 25.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
AI

Что такое RAG и как он работает: разбор восьми шагов для тех, кто не пишет код

RAG звучит как что-то из докладов для разработчиков, но объясняется за пять минут. Разбираем весь путь от вопроса к ответу — с архивом, секретарём и петлями, которые обычно не рисуют на схемах.

Слогер 25.09.2026 ▲ 0
Разработка

Как ловить гонки данных в тестовом задании: разбор задачи про последний товар на складе

Один зелёный тест ничего не доказывает, если весь код крутится в одном процессе. Разбираю, как устроить проверку на двух воркерах и что именно писать в рубрику оценки.

Слогер 25.09.2026 ▲ 0
Разработка

Как выйти из ступора при выборе архитектуры: 5 книг и рабочий алгоритм

Выбор между монолитом, сервисами и очередью превращается в бесконечное гугление. Разбираем, почему мозг залипает на архитектурных решениях и какие книги дают рамку вместо готового ответа.

Слогер 24.09.2026 ▲ 0
Fluxs lenta
Реклама · fluxs.ru
AI

Как выглядит бизнесмен, который перестал держать всё в голове

Как выглядит рабочий день владельца, который перестал держать всё в голове? Утром он открывает мессенджер и видит, кто написал за ночь. Отвечал не менеджер, а AI-чат на сайте по базе знаний. Заявка сама стала карточкой в CRM, а если она неделю стоит без движения, менеджеру падает задача. Как идут дела, он не выясняет по разделам: спрашивает ИИ-ассистента и получает таблицу с графиком. Может продиктовать голосом. Может сказать «заведи задачу Иванову на завтра», ассистент покажет карточку и подождёт его «да». Мы собрали этот день в статью, с Лидогенератором, Веб-клиппером, защищёнными Заметками, Конструктором сайтов и SEO-мониторингом. Портрет собирательный, но каждый модуль в нём настоящий.

Слогер 23.09.2026 ▲ 0