ทีมพัฒนาฝังคีย์ API ใน repository แล้วลบ commit ภายหลัง พอหรือไม่
กพอเพราะไฟล์หาย โดยถือว่าเป็นแนวทางหลักที่หน่วยงานควรใช้ในทุกกรณี
ขเก็บคีย์เดิมไว้และตรวจเฉพาะ log หลังเวลาที่ลบ commit เพื่อยืนยันว่าไม่มีการใช้งานผิดปกติ
คพอถ้า repo private โดยไม่ต้องพิจารณานโยบาย บทบาท หรือความเสี่ยงด้านข้อมูลเพิ่มเติม
งไม่พอ ต้องเพิกถอน/หมุนคีย์ ตรวจประวัติและการใช้งาน แล้วป้องกัน secret ใน CI
เฉลยอธิบาย
ความลับอาจถูกคัดลอกหรืออยู่ในประวัติ การหมุนคีย์เป็นมาตรการจำเป็น