본문 바로가기

비밀 키, 공개 설정, dev 모드

마지막으로 짚어둘 두 가지가 있습니다. 비밀 키 관리와 레파지토리 공개 범위입니다. 둘 다 사고가 나면 골치 아픈데, 처음에 한 번만 신경 쓰면 그 다음부터는 손이 갈 일이 거의 없습니다.

1. 비밀 키는 코드에 두지 말 것

깃허브에 올라온 코드는 봇이 5분 안에 스캔합니다. 거기에 진짜 키가 있으면 그 사이에 누군가 가져갑니다. 새벽에 일어나 보니 클라우드 청구서가 수백만 원으로 찍혀 있는 일이 일어납니다. 비밀 키는 .env라는 별도 파일에 모아두고, .gitignore에 .env를 적어 깃허브로 올라가지 않게 막습니다.

이 프로젝트에 맞는 .gitignore를 만들어줘. 비밀키는 `.env`에 넣고, `.env`는 .gitignore 첫 줄에 포함해줘.
  • .gitignore는 깃허브로 올리지 않을 파일을 적어두는 파일입니다.
  • .env는 비밀 키를 모아두는 파일입니다. 이름은 자유롭게 바꿔도 됩니다.

2. 이미 올렸다면

이미 한 번 푸쉬된 키는 봇이 가져간 것으로 봐야 합니다. 깃에서 그 파일을 지우는 것보다 먼저 할 일이 있습니다.

  1. 그 키를 발급해준 서비스 콘솔에 들어가서 즉시 무효화합니다.
  2. 같은 화면에서 새 키를 발급받습니다.
  3. 새 키를 .env에 넣고, .gitignore에 .env가 있는지 확인합니다.

키가 무효화되면 누가 가져가도 못 씁니다. 1번까지 끝내면 사실상 사고는 종료됩니다. 더 자세한 보안 내용은 같은 '딱 필요한 만큼' 시리즈의 바이브 코딩을 위한 정보보안과 법 책을 참고하세요.

  • 이미 키가 올라갔다면 보안상 한 번 레포지토리를 지우는 것을 권장합니다.

3. Public과 Private

레파지토리를 만들 때 한 번 정하는 공개 범위입니다.

항목PublicPrivate
누가 볼 수 있나누구나 코드 전체를 봅니다나와 내가 초대한 사람만
구글 검색잡힙니다안 잡힙니다

처음 만드는 레파지토리는 Public으로 시작하셔도 됩니다. 그래야 GitHub Pages 같은 무료 배포 실습이 가능합니다. 다만 어느 쪽이든 비밀 키는 올리지 않는 것이 안전합니다.

4. 마침표 단축키

레파지토리 화면에서 키보드의 . 키를 한 번 누르면, 그 자리에서 깃허브가 VS Code와 똑같이 생긴 웹 에디터로 바뀝니다. 주소창의 github.com이 github.dev로 바뀝니다. 직접 바꿔도 됩니다.

오타나 텍스트 수정처럼 작은 변경을 할 때, 내 컴퓨터를 열 필요 없이 브라우저에서 바로 고치고 커밋까지 할 수 있어 편합니다. 다만 수정해서 푸쉬까지 가능한 건 내가 권한을 가진 레포뿐입니다.