Clés API et secrets exposés
Si un secret TrucklineMP - une clé API publique (tlmp_api_..., ou une clé historique tl_...), un secret client OAuth (tlmp_secret_...), un token OAuth (tlmp_oat_... / tlmp_ort_...), ou un secret de signature de webhook - est commité dans un dépôt public, collé dans un canal public, ou exposé de toute autre manière, considérez-le comme compromis immédiatement et suivez les étapes ci-dessous.
TrucklineMP participe à la détection de secrets de GitHub. Si GitHub détecte un motif de secret TrucklineMP dans un dépôt public, cette page constitue les instructions de remédiation liées depuis cette alerte.
1. Régénérez le secret immédiatement
Section intitulée « 1. Régénérez le secret immédiatement »Les secrets exposés doivent être considérés comme compromis, pas seulement « à risque ». La régénération retire la valeur divulguée du service, qu’elle ait déjà été exploitée ou non.
Clés API (tlmp_api_..., ou historique tl_...)
Section intitulée « Clés API (tlmp_api_..., ou historique tl_...) »- Connectez-vous et ouvrez la Console développeur.
- Sélectionnez le projet auquel appartient la clé.
- Supprimez la clé exposée et générez-en une nouvelle.
- Mettez à jour la clé partout où elle est utilisée (serveurs, secrets CI, bots). L’ancienne clé cesse de fonctionner dès qu’elle est supprimée.
Secrets client OAuth
Section intitulée « Secrets client OAuth »- Ouvrez la Console développeur → Applications OAuth → votre application.
- Régénérez le secret client depuis les paramètres de l’application.
- Mettez à jour le secret dans la configuration côté serveur de votre application. Les sessions utilisateur existantes ne sont pas affectées, mais tout code utilisant encore l’ancien secret échouera à obtenir de nouveaux tokens.
Secrets de signature de webhook
Section intitulée « Secrets de signature de webhook »- Ouvrez la Console développeur → Webhooks → l’abonnement concerné.
- Régénérez le secret de signature.
- Mettez à jour votre récepteur de webhook pour vérifier les signatures avec le nouveau secret.
2. Supprimez le secret de l’historique des sources
Section intitulée « 2. Supprimez le secret de l’historique des sources »Supprimer le fichier ou la ligne dans un nouveau commit n’est pas suffisant - le secret reste lisible dans l’historique git. Réécrivez l’historique pour le purger :
Si le dépôt est public et a été cloné ou forké, considérez que l’ancienne valeur est exposée de manière permanente même après la réécriture de l’historique - c’est la régénération (étape 1) qui protège réellement votre compte, pas le nettoyage de l’historique.
3. Vérifiez les abus
Section intitulée « 3. Vérifiez les abus »- Clés API : examinez le volume et l’origine des requêtes pour le projet dans l’analytique/le journal d’audit de la Console développeur.
- Applications OAuth : examinez les autorisations récentes pour des utilisateurs que vous ne reconnaissez pas.
- Webhooks : examinez les livraisons récentes pour toute activité inattendue sur l’endpoint.
Si vous constatez une activité que vous n’avez pas initiée, contactez le support (ci-dessous) afin que l’équipe puisse enquêter davantage.
4. Prévenez les futures fuites
Section intitulée « 4. Prévenez les futures fuites »- Ne commitez jamais de secrets dans le contrôle de version. Utilisez des variables d’environnement ou un gestionnaire de secrets.
- Ajoutez un hook pre-commit ou une vérification CI (par exemple gitleaks, trufflehog) pour intercepter les secrets avant qu’ils ne soient poussés.
- Limitez la portée des applications OAuth et des clés API à ce dont l’intégration a réellement besoin.
Signaler une fuite ou une activité suspecte
Section intitulée « Signaler une fuite ou une activité suspecte »Si vous pensez qu’un secret TrucklineMP a été exposé ou utilisé de manière abusive et avez besoin d’aide au-delà de la régénération vous-même, contactez :
- Discord : https://discord.gg/trucklinemp
- E-mail : [email protected]