1. 密钥泄漏后的应急响应链中立即吊销/轮换凭证、评估暴露窗口、清除 Git 历史(git filter-repo / BFG)
密钥泄漏后的应急响应链如何执行?立即吊销/轮换凭证、评估暴露窗口、清除 Git 历史如何做?
- 应急响应步骤
- 凭证吊销与轮换
- 清除 Git 历史(git filter-repo / BFG)
密钥泄漏应急响应链:第一步立即吊销/轮换凭证(禁用泄漏的密钥,立即生成新密钥并更新配置),这是止血的关键;第二步评估暴露窗口(通过访问日志、密钥首次提交时间确认密钥从何时起暴露、被谁访问、影响哪些资源),驱动损害评估;第三步清除 Git 历史(用 git filter-repo 或 BFG 重写历史移除密钥,强制推送并通知所有克隆方重新同步),防止历史中的密钥被持续利用。响应顺序上"先止血(吊销)再清理(历史)",避免边清理边继续被利用。
应急响应是"止血-评估-清理"三步,先吊销阻断利用,再评估影响范围,最后重写历史清除残留,是密钥泄漏的标准处置链。