Muji Lab

TutorielbyMuji Lab

Une clé exposée
dans votre code.

Révoquer d'abord, nettoyer ensuite.

Notre contrôle d'accueil a trouvé une clé dans votre code, ou un fournisseur vous a prévenu. L'effacer ne suffit pas : GitHub garde l'historique. Il y a une chose que votre IA fera très bien, et une que vous seul pouvez faire. On commence par celle-là.

Révoquer la clé chez son fournisseur, laisser l'IA sortir la clé du code, vérifier l'historique.

Cinq étapes.

  1. 01

    Chez le fournisseur de la clé (OpenAI, Stripe, Supabase...), révoquez-la. À partir de là, elle ne vaut plus rien, où qu'elle traîne. Créez-en une nouvelle au même endroit.

  2. 02

    Le code, c'est le travail de votre IA : copiez-lui ce que votre espace vous a écrit et demandez-lui de sortir la clé du code. Elle l'enlève, note son nom dans .env.example, et commit.

  3. 03

    Poussez, comme d'habitude. Sur GitHub, le fichier est propre.

  4. 04

    Regardez l'historique : l'ancienne version est toujours là, avec la clé. Voilà pourquoi on l'a révoquée d'abord.

  5. 05

    La nouvelle clé vit dans les Secrets de votre plateforme, ou dans .env sur votre machine. Jamais dans le code. Puis, dans votre espace, signez à nouveau l'autorisation : l'audit repart.

Mot pour mot.

Ce que dit la vidéo, pour lire à votre rythme ou retrouver un mot.

Lire la transcription complète

Votre espace vous a arrêté : notre contrôle a trouvé une clé dans votre code, et il vous dit où. Deux choses à faire. Une que votre IA fera très bien, et une que vous seul pouvez faire. On commence par celle-là.

La clé est là, écrite en dur, et GitHub l'a gardée.

Chez le fournisseur, on la révoque. À partir de maintenant, elle ne vaut plus rien, où qu'elle traîne. Vous en créerez une nouvelle au même endroit, juste après. C'est le seul geste qui protège, et il prend trente secondes.

Le code, maintenant. Pas à la main : c'est le travail de votre IA. Copiez-lui ce que votre espace vous a écrit, et demandez-lui de sortir la clé du code. Elle l'enlève, elle note son nom dans .env.example, elle commit.

Vous poussez, comme d'habitude.

Sur GitHub, le fichier est propre. Mais regardez l'historique : l'ancienne version est toujours là, avec la clé. Effacer ne suffit jamais. Voilà pourquoi on l'a révoquée d'abord.

La nouvelle clé vit dans les Secrets de votre plateforme, ou dans .env sur votre machine. Jamais dans le code. Puis dans votre espace, signez à nouveau l'autorisation : l'audit repart.

Faites auditer votre projet

Votre code est en ligne et l'accès en lecture nous est ouvert. Nous cherchons ce qui casse et ce qui fuit, puis nous vous rendons la liste de ce qu'il faut corriger, dans l'ordre.

Voir la prestation d'audit

Nous refusons vos mots de passe : le code seulement, jamais vos accès.

Une question : écrivez-nous.