Gate: no-secret-leaked
No secret (key, token, credential) enters the history.
| Propriedade | Valor |
|---|---|
| Comando | gitleaks git --no-banner --redact -v |
| Confronta | code |
| Bloqueante por padrão — projeto novo | sim |
| Bloqueante por padrão — projeto existente | sim |
Como declarar
Seção intitulada “Como declarar”gates: - name: no-secret-leaked on: [code] run: "gitleaks git --no-banner --redact -v"🎯 O que este gate mede?
Seção intitulada “🎯 O que este gate mede?”Garante que nenhum segredo, token, senha ou chave privada entre no histórico do repositório.
Em termos simples: este gate garante que o seu software não cometa erros por descuido ou falta de sincronização. Se você ou uma inteligência artificial alterar um arquivo coberto por este gate, ele inspeciona o trabalho imediatamente.
🛡️ Por que isso é importante?
Seção intitulada “🛡️ Por que isso é importante?”Segredo commitado fica eternamente no Git. Revogar credenciais custa caro e expõe a empresa.
Sem este gate ativo, esse tipo de defeito passa despercebido pelos testes comuns e só estoura em produção ou durante refatorações dolorosas semanas depois.
⚙️ Como funciona por baixo dos panos?
Seção intitulada “⚙️ Como funciona por baixo dos panos?”Executa o gitleaks sobre o diff ou o projeto inteiro procurando entropia de senhas e padrões de chaves conhecidas.
Condições dos Vereditos:
Seção intitulada “Condições dos Vereditos:”✓ Pass(Aprovado): Zero segredos detectados.✗ Fail(Reprovado): Segredo ou chave privada encontrada em arquivos do commit.~ Indeterminado/Pending: Gitleaks não instalado.Skip(Dispensado): Linhas cadastradas na allowlist em .gitleaks.toml.
📋 Exemplo de Configuração no anchors.yaml
Seção intitulada “📋 Exemplo de Configuração no anchors.yaml”Para ativar este gate no seu projeto, adicione o bloco abaixo na seção gates: do seu anchors.yaml:
gates: - name: no-secret-leaked on: [code, test, doc, spec, feature, guide, plan] scope: batch run: "gitleaks git --no-banner --redact -v" needs_tool: gitleaks install_hint: "brew install gitleaks" blocking: true when: [pre-commit, pre-push, ci]💡 Recomendações de Uso
Seção intitulada “💡 Recomendações de Uso”- Quando ativar: Bloqueante desde o minuto zero em pre-commit e CI.
- Fase de execução: Configure em
when: [pre-commit, ci]para verificações rápidas, ouwhen: [pre-push, ci]para gates que rodam ferramentas mais pesadas. - Transição de maturidade: Comece com
blocking: falsepara avaliar o estado atual do repositório comanchors check. Quando zerar as ocorrências, altere parablocking: true.
🔧 Como corrigir quando este gate reprovar?
Seção intitulada “🔧 Como corrigir quando este gate reprovar?”Se o anchors check acusar falha (✗) neste gate:
- Remova a credencial do código, use variáveis de ambiente e configure o
.gitleaks.tomlse for um falso positivo comprovado. - Reexecute a verificação no terminal:
Terminal window anchors check - Se o gate suportar correção automática, você pode tentar o comando:
Terminal window anchors check --fix
🔗 Conceitos Relacionados
Seção intitulada “🔗 Conceitos Relacionados”- Guia Completo de Camadas: Entenda quais camadas exigem este gate.
- A Unidade (The Unit): A relação entre Spec, Feature, Teste e Código.
- Gates e Vereditos: A mecânica completa de avaliação do Anchors.
- Catálogo Completo de Gates: Retornar ao índice pesquisável de todos os gates.