비밀 키, 공개 설정, dev 모드
마지막으로 짚어둘 두 가지가 있습니다. 비밀 키 관리와 레파지토리 공개 범위입니다. 둘 다 사고가 나면 골치 아픈데, 처음에 한 번만 신경 쓰면 그 다음부터는 손이 갈 일이 거의 없습니다.
1. 비밀 키는 코드에 두지 말 것
깃허브에 올라온 코드는 봇이 5분 안에 스캔합니다. 거기에 진짜 키가 있으면 그 사이에 누군가 가져갑니다. 새벽에 일어나 보니 클라우드 청구서가 수백만 원으로 찍혀 있는 일이 일어납니다. 비밀 키는 .env라는 별도 파일에 모아두고, .gitignore에 .env를 적어 깃허브로 올라가지 않게 막습니다.
이 프로젝트에 맞는 .gitignore를 만들어줘. 비밀키는 `.env`에 넣고, `.env`는 .gitignore 첫 줄에 포함해줘.
.gitignore는 깃허브로 올리지 않을 파일을 적어두는 파일입니다..env는 비밀 키를 모아두는 파일입니다. 이름은 자유롭게 바꿔도 됩니다.
2. 이미 올렸다면
이미 한 번 푸쉬된 키는 봇이 가져간 것으로 봐야 합니다. 깃에서 그 파일을 지우는 것보다 먼저 할 일이 있습니다.
- 그 키를 발급해준 서비스 콘솔에 들어가서 즉시 무효화합니다.
- 같은 화면에서 새 키를 발급받습니다.
- 새 키를
.env에 넣고,.gitignore에.env가 있는지 확인합니다.
키가 무효화되면 누가 가져가도 못 씁니다. 1번까지 끝내면 사실상 사고는 종료됩니다. 더 자세한 보안 내용은 같은 '딱 필요한 만큼' 시리즈의 바이브 코딩을 위한 정보보안과 법 책을 참고하세요.
- 이미 키가 올라갔다면 보안상 한 번 레포지토리를 지우는 것을 권장합니다.
3. Public과 Private
레파지토리를 만들 때 한 번 정하는 공개 범위입니다.
| 항목 | Public | Private |
|---|---|---|
| 누가 볼 수 있나 | 누구나 코드 전체를 봅니다 | 나와 내가 초대한 사람만 |
| 구글 검색 | 잡힙니다 | 안 잡힙니다 |
처음 만드는 레파지토리는 Public으로 시작하셔도 됩니다. 그래야 GitHub Pages 같은 무료 배포 실습이 가능합니다. 다만 어느 쪽이든 비밀 키는 올리지 않는 것이 안전합니다.
4. 마침표 단축키
레파지토리 화면에서 키보드의 . 키를 한 번 누르면, 그 자리에서 깃허브가 VS Code와 똑같이 생긴 웹 에디터로 바뀝니다. 주소창의 github.com이 github.dev로 바뀝니다. 직접 바꿔도 됩니다.

오타나 텍스트 수정처럼 작은 변경을 할 때, 내 컴퓨터를 열 필요 없이 브라우저에서 바로 고치고 커밋까지 할 수 있어 편합니다. 다만 수정해서 푸쉬까지 가능한 건 내가 권한을 가진 레포뿐입니다.