Мой статический сайт раздавал внутренние документы

My static site was serving my internal docs

Автор случайно обнаружил, что его статический сайт отдаёт HANDOFF.md — инженерный документ с описанием админ-параметра, обходящего оплату, и дыры в схеме БД. Причина: хостинг публикует корень репозитория, включая dot-директории. Удаление файлов и очистка CDN не помогли: кэш жил на другом уровне. Настоящее закрытие — серверный фикс и правило firewall на edge.

Когда секрет утекает, инстинкт — его ротировать. Стоит сначала спросить, был ли утёкший объект вообще секретом. Если он живёт в клиентском коде, он был публичным до утечки и останется публичным после ротации, а ротация в основном покупает вам ощущение, что вы что-то сделали.

Ещё за этот день

2026-10-10