Pular para o conteúdo
EN · PT

Gate: no-secret-leaked

No secret (key, token, credential) enters the history.

Propriedade Valor
Comando gitleaks git --no-banner --redact -v
Confronta code
Bloqueante por padrão — projeto novo sim
Bloqueante por padrão — projeto existente sim
gates:
- name: no-secret-leaked
on: [code]
run: "gitleaks git --no-banner --redact -v"

Garante que nenhum segredo, token, senha ou chave privada entre no histórico do repositório.

Em termos simples: este gate garante que o seu software não cometa erros por descuido ou falta de sincronização. Se você ou uma inteligência artificial alterar um arquivo coberto por este gate, ele inspeciona o trabalho imediatamente.


Segredo commitado fica eternamente no Git. Revogar credenciais custa caro e expõe a empresa.

Sem este gate ativo, esse tipo de defeito passa despercebido pelos testes comuns e só estoura em produção ou durante refatorações dolorosas semanas depois.


Executa o gitleaks sobre o diff ou o projeto inteiro procurando entropia de senhas e padrões de chaves conhecidas.

  • ✓ Pass (Aprovado): Zero segredos detectados.
  • ✗ Fail (Reprovado): Segredo ou chave privada encontrada em arquivos do commit.
  • ~ Indeterminado/Pending: Gitleaks não instalado.
  • Skip (Dispensado): Linhas cadastradas na allowlist em .gitleaks.toml.

Para ativar este gate no seu projeto, adicione o bloco abaixo na seção gates: do seu anchors.yaml:

gates:
- name: no-secret-leaked
on: [code, test, doc, spec, feature, guide, plan]
scope: batch
run: "gitleaks git --no-banner --redact -v"
needs_tool: gitleaks
install_hint: "brew install gitleaks"
blocking: true
when: [pre-commit, pre-push, ci]

  • Quando ativar: Bloqueante desde o minuto zero em pre-commit e CI.
  • Fase de execução: Configure em when: [pre-commit, ci] para verificações rápidas, ou when: [pre-push, ci] para gates que rodam ferramentas mais pesadas.
  • Transição de maturidade: Comece com blocking: false para avaliar o estado atual do repositório com anchors check. Quando zerar as ocorrências, altere para blocking: true.

Se o anchors check acusar falha (✗) neste gate:

  1. Remova a credencial do código, use variáveis de ambiente e configure o .gitleaks.toml se for um falso positivo comprovado.
  2. Reexecute a verificação no terminal:
    Terminal window
    anchors check
  3. Se o gate suportar correção automática, você pode tentar o comando:
    Terminal window
    anchors check --fix