Chaves de API e Segredos Expostos
Se um segredo do TrucklineMP - uma chave da Public API (tlmp_api_..., ou uma chave legada tl_...), um segredo de cliente OAuth (tlmp_secret_...), um token OAuth (tlmp_oat_... / tlmp_ort_...), ou um segredo de assinatura de webhook - for enviado a um repositório público, colado num canal público, ou exposto de qualquer outra forma, trate-o como comprometido imediatamente e siga os passos abaixo.
O TrucklineMP participa na pesquisa de segredos do GitHub. Se o GitHub detetar um padrão de segredo do TrucklineMP num repositório público, esta página é a orientação de correção associada a esse alerta.
1. Roda o segredo imediatamente
Seção intitulada “1. Roda o segredo imediatamente”Os segredos expostos devem ser tratados como comprometidos, não apenas “em risco”. Rodar o segredo remova o valor exposto do serviço, independentemente de já ter sido explorado ou não.
Chaves de API (tlmp_api_..., ou legado tl_...)
Seção intitulada “Chaves de API (tlmp_api_..., ou legado tl_...)”- Inicia sessão e abra o Console do Desenvolvedor.
- Selecione o projeto ao qual a chave pertence.
- Exclua a chave exposta e gera uma nova.
- Atualize a chave em todos os locais onde é usada (servidores, segredos de CI, bots). A chave antiga deixa de funcionar assim que é eliminada.
Segredos de cliente OAuth
Seção intitulada “Segredos de cliente OAuth”- Abra a Console do Desenvolvedor → OAuth Apps → a sua aplicação.
- Regenera o segredo de cliente nas configurações da aplicação.
- Atualize o segredo na configuração do lado do servidor da sua aplicação. As sessões de usuários existentes não são afetadas, mas qualquer código que ainda use o segredo antigo falhará ao obter novos tokens.
Segredos de assinatura de webhook
Seção intitulada “Segredos de assinatura de webhook”- Abra a Console do Desenvolvedor → Webhooks → a assinatura afetada.
- Regenera o segredo de assinatura.
- Atualize o seu recetor de webhook para verificar assinaturas com o novo segredo.
2. Remova o segredo do histórico de código-fonte
Seção intitulada “2. Remova o segredo do histórico de código-fonte”Excluir o arquivo ou a linha num novo commit não é suficiente - o segredo continua legível no histórico do git. Reescreve o histórico para o excluir:
Se o repositório for público e tiver sido clonado ou bifurcado (forked), assume que o valor antigo está permanentemente exposto mesmo depois de reescrever o histórico - a rotação (passo 1) é o que de facto protege a sua conta, não a limpeza do histórico.
3. Verifique se houve abuso
Seção intitulada “3. Verifique se houve abuso”- Chaves de API: revise o volume de requisições e as origens do projeto nas análises/registro de auditoria do Console do Desenvolvedor.
- Aplicativos OAuth: revise as autorizações recentes em busca de usuários que não reconheças.
- Webhooks: revise as entregas recentes em busca de atividade inesperada no endpoint.
Se você identificar atividade que não iniciou, entre em contato com o suporte (abaixo) para que a equipe possa investigar.
4. Previne futuras fugas
Seção intitulada “4. Previne futuras fugas”- Nunca envie segredos ao controle de versões. Use variáveis de ambiente ou um gerenciador de segredos.
- Adicione um hook de pre-commit ou uma verificação de CI (por exemplo, gitleaks, trufflehog) para detetar segredos antes de serem enviados (pushed).
- Limita o âmbito dos aplicativos OAuth e das chaves de API apenas ao que a integração necessita.
Denunciar uma fuga ou atividade suspeita
Seção intitulada “Denunciar uma fuga ou atividade suspeita”Se você acredita que um segredo do TrucklineMP foi exposto ou usado indevidamente e precisa de ajuda além de rotacioná-lo por conta própria, entre em contato:
- Discord: https://discord.gg/trucklinemp
- Email: [email protected]