プログラミングでは、「動作しているなら、触らないでください」と言われることがよくあります。しかし、実際には、「動作する」ことだけでなく、 外部の誰も、データベース、キー、ログ、またはユーザーデータにアクセスできません.
単なる開発者ではなくなりたいなら 信頼できる 開発者として、実際にあなたの仕事を失う原因となる可能性のある典型的な失敗のリストをご紹介します。特に、制作に関しては。

❌ 実際に解雇される致命的なミス
エラー🧨 | 何が起こるか 📉 |
|---|---|
Git での秘密鍵のコミット | インフラへのアクセスの喪失、ストレージのハッキング |
認証なしで開かれたデータベース | ユーザーの個人データの漏洩 |
フロントのJSのAPIキー | 攻撃者がそれらを使用する可能性があります |
CORS、CSRF、XSSの無視 | データの置き換えやセッションの盗難の脅威 |
ハッキングの試みのログがない | 攻撃されたことすらわからない |
パスワード、トークン、またはカードのログ💳 | 法律違反(GDPRなど) |
🔍 どこで最も頻繁に「プロダクトを流出」しますか?
.gitの.envファイル — 一度にして永遠に忘れてください。
.gitignoreに.envを追加します。オープンS3バケット/ GCSバケット — インターネットで会社のすべての文書を開く方法。
トークンを使用したパブリックGitHub — あなたのAWSアカウントは数分でハッキングされる可能性があります。
エスケープなしの直接SQLクエリ — クラシック:SQLインジェクション。
管理者とユーザーのパスワードが同じ — 特に、それが
admin:adminの場合は楽しいです。
✅ すべての開発者が知っておくべきこと(およびレビューで確認すること)
知っておくべきこと📚 | ❗️を防ぐ方法 |
|---|---|
.env とは何か、そして gitignore が必要な理由 | コミットする前に常に |
認証と認証の仕組み | JWTまたはOAuth2を使用し、コードにパスワードを保存しないでください |
CORS、CSRF、XSSとは | 保護ヘッダーを追加し、トークンを確認する |
データの暗号化方法 | bcrypt、AES、TLS。パスワードはハッシュのみ |
ログとモニタリング | プロダクションログに機密データを書き込まないでください |
🧠 実際のケース
Uber (2016) — AWSトークンがプライベートリポジトリにあります。5700万人のユーザーのデータが流出しました。
GitGuardian (2023) — 公開リポジトリで1,000万件以上のキー漏洩を検出しました。
スタートアップ開発 → Telegramボット — コミット '.env'、1 日後、ボットは 40,000 通のスパムを送信します。
🛡 プロモーションのプッシュ通知前のチェックリスト
✅すべての '.env' と '.gitignore' のキー
✅ GitGuardianによるトークンの検証
✅ CORS、CSRF、XSSのテスト
✅プライベートルートで403と401を保護
✅トークンとパスワードなしのログ
✅ パスワードはハッシュされます
✅ VPN経由でデータベースにアクセス
✅ 古いトークンを削除しました
✅ 最小アクセス権
🤖 初心者の場合は?
このような間違いは、学習中に簡単に起こりますが、すぐに対処することをお勧めします。 安全習慣.
アプリで コディック 次のトピックの演習があります。.env、トークンの操作、安全な入力、権限の設定、パスワードの安全な保存など。
コードだけでなく、安全なコードを書いてください。
あなたは、誤って.envをコミットしたことがありますか?それとも、コードの安全性を高めたいですか?フロントエンド、バックエンド、またはDevOpsのセキュリティに関する記事を作成しますので、ご連絡ください✍️
