पाठ 19 / 24

Push से पहले Scanning

Secrets रोकने के लिए pre-commit scanning और platform push protection उपयोग करें।

दो सुरक्षा जाल

gitleaks जैसा local scanner commit बनने से पहले staged बदलाव जाँचता है। Push protection के साथ GitHub secret scanning server की तरफ़ push जाँचता है और जाने-पहचाने token रूप रोक सकता है। दोनों उपयोग करें; कोई भी हर तरह के secret नहीं पकड़ता।

जल्दी पकड़ें, तेज़ी से जवाब दें

Scanners बहुत सी ग़लतियाँ push से पहले पकड़ते हैं। जब कोई निकल जाए तो परफ़ेक्शन से ज़्यादा गति मायने रखती है।

चार चरण: रोकना, पकड़ना, रद्द करना, सफ़ाई।
चित्र 7.1 — रोकना, पकड़ना, रद्द करना और सफ़ाई।

Pre-commit hook

gitleaks install करें, फिर hook फ़ाइल जोड़ें जो सिर्फ़ staged बदलाव स्कैन करे और कुछ मिले तो commit रोक दे।

# .git/hooks/pre-commit  (make it executable with chmod +x)
#!/bin/sh
gitleaks protect --staged --redact -v

झूठे अलार्म की उम्मीद रखें

Scanners कभी-कभी हानिरहित strings पर चेतावनी देते हैं। जाने-पहचाने नक़ली मानों के लिए allowlist से उन्हें ठीक करें, पर चेतावनी चुप कराने को असली folders का scan बंद न करें।

त्वरित जाँच: Push protection क्या करता है?

  • आपकी repository encrypt करता है
  • पकड़े गए secret वाले push को रोकता है
  • पुरानी branches हटाता है
  • git clone तेज़ करता है
Answer

पकड़े गए secret वाले push को रोकता है — यह push की सामग्री में जाने-पहचाने secret pattern खोजता है और उतरने से पहले push अस्वीकार करता है।