पाठ 24 / 24
Revision: Cheat Sheet और Self-Check
पूरे कोर्स की आदतों, commands और इंटरव्यू के आम सवालों की दोहराई करें।
Cheat sheet
Secrets कभी commit या paste न करें। उन्हें मज़बूत master password, Secret Key और MFA या passkeys वाले manager में रखें। Vault और group के ज़रिए least privilege के साथ साझा करें। op run या op inject से उपयोग करें। Push से पहले scan करें। निर्धारित समय पर और हर leak पर rotate करें, history साफ़ करने से पहले रद्द करें।
इंटरव्यू में पूछे जाने वाले सवाल
इन्हें समझाने को तैयार रहें: commit हुआ secret हटाना काफ़ी क्यों नहीं, op run secrets को disk पर लिखने से कैसे बचता है, passkeys phishing का सामना क्यों करते हैं, vaults के लिए least privilege का मतलब, और key leak होने पर कदमों का क्रम।
त्वरित जाँच: साथी chat में staging API key माँगता है। सबसे अच्छा जवाब क्या है?
- Paste कर दें, यह तो सिर्फ़ staging है
- सही permission के साथ उन्हें staging vault में जोड़ें
- Email कर दें
- अनुमान लगाने को कहें
Answer
सही permission के साथ उन्हें staging vault में जोड़ें — Vault access देना auditable और रद्द करने योग्य है; paste की गई key दोनों नहीं है।
त्वरित जाँच: कौन-सा command ऐप को secrets सिर्फ़ उसके environment में डालकर चलाता है?
- op signout
- op vault list
- git filter-repo
- op run --env-file=.env.1p -- <command>
Answer
op run --env-file=.env.1p -- <command> — `op run` उस process के लिए references resolve करता है, सादे text की फ़ाइल लिखे बिना।
त्वरित जाँच: Key public रूप से leak होने पर सही क्रम क्या है?
- पहले history साफ़ करें, फिर key के बारे में सोचें
- रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई
- Repo हटाएँ, फिर भूल जाएँ
- एक हफ़्ता रुकें
Answer
रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई — दुरुपयोग रोकना पहले आता है; सफ़ाई दूसरे स्थान पर।