पाठ 24 / 24

Revision: Cheat Sheet और Self-Check

पूरे कोर्स की आदतों, commands और इंटरव्यू के आम सवालों की दोहराई करें।

Cheat sheet

Secrets कभी commit या paste न करें। उन्हें मज़बूत master password, Secret Key और MFA या passkeys वाले manager में रखें। Vault और group के ज़रिए least privilege के साथ साझा करें। op run या op inject से उपयोग करें। Push से पहले scan करें। निर्धारित समय पर और हर leak पर rotate करें, history साफ़ करने से पहले रद्द करें।

इंटरव्यू में पूछे जाने वाले सवाल

इन्हें समझाने को तैयार रहें: commit हुआ secret हटाना काफ़ी क्यों नहीं, op run secrets को disk पर लिखने से कैसे बचता है, passkeys phishing का सामना क्यों करते हैं, vaults के लिए least privilege का मतलब, और key leak होने पर कदमों का क्रम।

त्वरित जाँच: साथी chat में staging API key माँगता है। सबसे अच्छा जवाब क्या है?

  • Paste कर दें, यह तो सिर्फ़ staging है
  • सही permission के साथ उन्हें staging vault में जोड़ें
  • Email कर दें
  • अनुमान लगाने को कहें
Answer

सही permission के साथ उन्हें staging vault में जोड़ें — Vault access देना auditable और रद्द करने योग्य है; paste की गई key दोनों नहीं है।

त्वरित जाँच: कौन-सा command ऐप को secrets सिर्फ़ उसके environment में डालकर चलाता है?

  • op signout
  • op vault list
  • git filter-repo
  • op run --env-file=.env.1p -- <command>
Answer

op run --env-file=.env.1p -- <command> — `op run` उस process के लिए references resolve करता है, सादे text की फ़ाइल लिखे बिना।

त्वरित जाँच: Key public रूप से leak होने पर सही क्रम क्या है?

  • पहले history साफ़ करें, फिर key के बारे में सोचें
  • रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई
  • Repo हटाएँ, फिर भूल जाएँ
  • एक हफ़्ता रुकें
Answer

रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई — दुरुपयोग रोकना पहले आता है; सफ़ाई दूसरे स्थान पर।