Pular para o conteúdo
TrucklineMP

Chaves de API e Segredos Expostos

Se um segredo do TrucklineMP - uma chave da Public API (tlmp_api_..., ou uma chave legada tl_...), um segredo de cliente OAuth (tlmp_secret_...), um token OAuth (tlmp_oat_... / tlmp_ort_...), ou um segredo de assinatura de webhook - for enviado a um repositório público, colado num canal público, ou exposto de qualquer outra forma, trate-o como comprometido imediatamente e siga os passos abaixo.

O TrucklineMP participa na pesquisa de segredos do GitHub. Se o GitHub detetar um padrão de segredo do TrucklineMP num repositório público, esta página é a orientação de correção associada a esse alerta.

Os segredos expostos devem ser tratados como comprometidos, não apenas “em risco”. Rodar o segredo remova o valor exposto do serviço, independentemente de já ter sido explorado ou não.

  1. Inicia sessão e abra o Console do Desenvolvedor.
  2. Selecione o projeto ao qual a chave pertence.
  3. Exclua a chave exposta e gera uma nova.
  4. Atualize a chave em todos os locais onde é usada (servidores, segredos de CI, bots). A chave antiga deixa de funcionar assim que é eliminada.
  1. Abra a Console do Desenvolvedor → OAuth Apps → a sua aplicação.
  2. Regenera o segredo de cliente nas configurações da aplicação.
  3. Atualize o segredo na configuração do lado do servidor da sua aplicação. As sessões de usuários existentes não são afetadas, mas qualquer código que ainda use o segredo antigo falhará ao obter novos tokens.
  1. Abra a Console do Desenvolvedor → Webhooks → a assinatura afetada.
  2. Regenera o segredo de assinatura.
  3. Atualize o seu recetor de webhook para verificar assinaturas com o novo segredo.

2. Remova o segredo do histórico de código-fonte

Seção intitulada “2. Remova o segredo do histórico de código-fonte”

Excluir o arquivo ou a linha num novo commit não é suficiente - o segredo continua legível no histórico do git. Reescreve o histórico para o excluir:

Se o repositório for público e tiver sido clonado ou bifurcado (forked), assume que o valor antigo está permanentemente exposto mesmo depois de reescrever o histórico - a rotação (passo 1) é o que de facto protege a sua conta, não a limpeza do histórico.

  • Chaves de API: revise o volume de requisições e as origens do projeto nas análises/registro de auditoria do Console do Desenvolvedor.
  • Aplicativos OAuth: revise as autorizações recentes em busca de usuários que não reconheças.
  • Webhooks: revise as entregas recentes em busca de atividade inesperada no endpoint.

Se você identificar atividade que não iniciou, entre em contato com o suporte (abaixo) para que a equipe possa investigar.

  • Nunca envie segredos ao controle de versões. Use variáveis de ambiente ou um gerenciador de segredos.
  • Adicione um hook de pre-commit ou uma verificação de CI (por exemplo, gitleaks, trufflehog) para detetar segredos antes de serem enviados (pushed).
  • Limita o âmbito dos aplicativos OAuth e das chaves de API apenas ao que a integração necessita.

Se você acredita que um segredo do TrucklineMP foi exposto ou usado indevidamente e precisa de ajuda além de rotacioná-lo por conta própria, entre em contato: