1
🔐Never commit secrets
Bí mật (API key, password, token, .env, JWT secret) không bao giờ được commit vào git repo.
Cụ thể
- ▸.env, .env.local, .env.production — gitignored.
- ▸.env.example chỉ chứa tên biến + ghi chú, không bao giờ chứa giá trị thật.
- ▸Pre-commit hook scan secret pattern (TruffleHog hoặc gitleaks).
- ▸Secret rotation ngay khi nghi lộ — không 'có lẽ ổn'.
⚠️ Hệ quả nếu vi phạm: Scrape bot rip secret trong 60 giây sau push public. Production có thể bị compromise.