Skip to content

chore: gitleaks pre-commit hook and env files ignored - #11

Merged
naashw merged 1 commit into
developfrom
chore/secret-scan-hook
Aug 4, 2026
Merged

chore: gitleaks pre-commit hook and env files ignored#11
naashw merged 1 commit into
developfrom
chore/secret-scan-hook

Conversation

@naashw

@naashw naashw commented Aug 4, 2026

Copy link
Copy Markdown
Collaborator

Adds a secrets pre-commit command running gitleaks protect --staged --redact (blocks any staged secret before commit), and ignores .env / .env.* at the repo root.

Verified locally: a staged .env containing a fake AWS key is detected and the commit is refused.

🤖 Generated with Claude Code

@naashw
naashw merged commit c034325 into develop Aug 4, 2026
4 checks passed

@getcodesema getcodesema Bot left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 Codesema Code Review — 💬 Commentaire

Chore de durcissement sécurité, utile et correct : un hook pre-commit gitleaks scanne les secrets stagés et .gitignore exclut les fichiers .env. Deux points non bloquants à considérer avant merge : (1) .env.* ignore aussi les modèles versionnés type .env.example, qui seraient silencieusement non suivis ; (2) le hook appelle gitleaks directement, donc un contributeur sans gitleaks installé verra chaque commit échouer. Aucune convention d'équipe (toutes scopées à packages/*/src) ne s'applique à ces fichiers de config.

1 point relevé

  • INFO lefthook.yml:4 — Bon réflexe sécurité : scanner les fichiers stagés avec gitleaks protect --staged --redact avant chaque commit stoppe les fuites de clés/tokens à la source, en complément de l'exclusion des fichiers .env.

🤝 Reviewé · 2 remarques en ligne par @getCodesema[bot].

👉 Voir la review complète (diff annoté + explications)

Review générée automatiquement par l'agent Codesema.

Comment thread .gitignore
Comment on lines +7 to +8
.env
.env.*

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 CONCEPTION · MINOR.env.* ignore aussi les modèles destinés à être committés comme .env.example/.env.sample : si quelqu'un ajoute un tel fichier pour documenter les variables requises, git le laissera silencieusement non suivi et les autres développeurs ne le recevront jamais. Ré-autoriser explicitement le modèle avec une exception de négation.

Suggested change
.env
.env.*
.env
.env.*
!.env.example

Comment thread lefthook.yml
pre-commit:
commands:
secrets:
run: gitleaks protect --staged --redact

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🤖 CONCEPTION · MINOR — Le hook secrets appelle gitleaks directement, contrairement à format qui passe par bunx (auto-installé) : un contributeur qui n'a pas gitleaks sur son PATH verra git commit échouer sur ce hook sans cause évidente, bloquant tous ses commits. Documenter l'installation de gitleaks dans le guide de contribution / le setup (et idéalement l'ajouter aussi en CI) pour éviter ce blocage.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant