# Revision: Cheat Sheet और Self-Check — डेवलपर्स के लिए 1Password और Secrets Hygiene

Source: https://www.geekswithgeeks.com/hi/secrets-hygiene/rot-revision

> पूरे कोर्स की आदतों, commands और इंटरव्यू के आम सवालों की दोहराई करें।

## Cheat sheet

Secrets **कभी** commit या paste न करें। उन्हें मज़बूत master password, Secret Key और MFA या passkeys वाले manager में **रखें**। Vault और group के ज़रिए least privilege के साथ **साझा** करें। `op run` या `op inject` से **उपयोग** करें। Push से पहले **scan** करें। निर्धारित समय पर और हर leak पर **rotate** करें, history साफ़ करने से पहले रद्द करें।

## इंटरव्यू में पूछे जाने वाले सवाल

इन्हें समझाने को तैयार रहें: commit हुआ secret हटाना काफ़ी क्यों नहीं, `op run` secrets को disk पर लिखने से कैसे बचता है, passkeys phishing का सामना क्यों करते हैं, vaults के लिए least privilege का मतलब, और key leak होने पर कदमों का क्रम।

**Quiz:** साथी chat में staging API key माँगता है। सबसे अच्छा जवाब क्या है?

- [ ] Paste कर दें, यह तो सिर्फ़ staging है
- [x] सही permission के साथ उन्हें staging vault में जोड़ें
- [ ] Email कर दें
- [ ] अनुमान लगाने को कहें

*Answer:* सही permission के साथ उन्हें staging vault में जोड़ें. Vault access देना auditable और रद्द करने योग्य है; paste की गई key दोनों नहीं है।

**Quiz:** कौन-सा command ऐप को secrets सिर्फ़ उसके environment में डालकर चलाता है?

- [ ] op signout
- [ ] op vault list
- [ ] git filter-repo
- [x] op run --env-file=.env.1p -- <command>

*Answer:* op run --env-file=.env.1p -- <command>. `op run` उस process के लिए references resolve करता है, सादे text की फ़ाइल लिखे बिना।

**Quiz:** Key public रूप से leak होने पर सही क्रम क्या है?

- [ ] पहले history साफ़ करें, फिर key के बारे में सोचें
- [x] रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई
- [ ] Repo हटाएँ, फिर भूल जाएँ
- [ ] एक हफ़्ता रुकें

*Answer:* रद्द या rotate करें, redeploy करें, logs जाँचें, फिर सफ़ाई. दुरुपयोग रोकना पहले आता है; सफ़ाई दूसरे स्थान पर।
