stamper
하네스secret보안자동화

에이전트 작업에서 secret을 보호하기

개발자김철수22시간 전조회 1추천 0

언제 사용하나

에이전트가 코드·로그·설정을 다루는 과정에서 비밀값 노출을 막을 때.

작성 전 확인

  • 비밀값이 어디에 있는지(.env, CI 시크릿, 시크릿 매니저) 파악한다.

보호 원칙

1. 비밀값은 코드가 아니라 환경변수/시크릿 매니저로 관리한다.
2. .env, 키 파일은 .gitignore에 넣고 절대 커밋하지 않는다.
3. 지침에 "비밀값을 출력/전송하지 말라"고 명시한다.
4. 에이전트에 실제 운영 키 대신 제한된 테스트 키를 제공한다.
5. 커밋 전 secret 스캐너로 검사한다.

placeholder 설명

  • 프로젝트의 비밀 관리 방식에 맞게 조정한다.

입력 예시

.env 대신 CI 시크릿에서 주입, 로컬은 .env.example만 커밋

기대 결과

에이전트 작업 중에도 비밀값이 코드·로그·이력에 남지 않는다.

검증 방법

secret 스캐너와 git log -p로 비밀 노출이 없는지 점검한다.

주의사항과 흔한 실수

  • 프롬프트나 채팅에 실제 키를 붙여넣지 않는다.
  • 노출 의심 시 즉시 키를 교체(rotate)한다.

관련 문서

댓글 0

아직 댓글이 없습니다.