禁止提交任何令牌、密码、Cookie、API 密钥、私钥、云桌面链接或包含凭据的配置。不要把敏感值写入命令参数、shell 历史、日志、截图、测试夹具或 Issue。仓库提供的 .gitignore 只是一道防误操作保护,不能替代提交前检查。
提交前至少执行:
git diff --cached --stat
git diff --cached只检查自己明确准备提交的内容,不要在终端、CI 输出或问题报告中回显真实秘密。
一旦发现敏感信息已经进入工作树、提交历史或公开材料:
- 立即停止继续分发,不要在 Issue 中粘贴或复述秘密;
- 通过对应服务撤销并轮换相关令牌、密码或密钥,删除本地明文副本;
- 通过维护者的私密渠道报告影响范围、文件路径和提交标识;
- 在确认轮换完成后,再按维护者约定清理 Git 历史和缓存副本;
- 检查日志、构建产物、镜像、附件及派生分支,确认不存在残留副本。
删除 Git 文件或重写历史不能让已泄露凭据恢复安全;撤销和轮换始终是首要动作。
请使用仓库托管平台提供的私密安全报告渠道,或通过维护者确认的私密联系方式报告。报告中使用脱敏样例,不要附带仍然有效的令牌或凭据。若私密渠道尚未配置,请先联系维护者建立安全沟通方式,不要直接公开漏洞细节。