chore: gitleaks pre-commit hook and env files ignored - #11
Conversation
There was a problem hiding this comment.
🤖 Codesema Code Review — 💬 Commentaire
Chore de durcissement sécurité, utile et correct : un hook pre-commit gitleaks scanne les secrets stagés et .gitignore exclut les fichiers .env. Deux points non bloquants à considérer avant merge : (1) .env.* ignore aussi les modèles versionnés type .env.example, qui seraient silencieusement non suivis ; (2) le hook appelle gitleaks directement, donc un contributeur sans gitleaks installé verra chaque commit échouer. Aucune convention d'équipe (toutes scopées à packages/*/src) ne s'applique à ces fichiers de config.
1 point relevé
- INFO
lefthook.yml:4— Bon réflexe sécurité : scanner les fichiers stagés avecgitleaks protect --staged --redactavant chaque commit stoppe les fuites de clés/tokens à la source, en complément de l'exclusion des fichiers.env.
🤝 Reviewé · 2 remarques en ligne par @getCodesema[bot].
👉 Voir la review complète (diff annoté + explications)
Review générée automatiquement par l'agent Codesema.
| .env | ||
| .env.* |
There was a problem hiding this comment.
🤖 CONCEPTION · MINOR — .env.* ignore aussi les modèles destinés à être committés comme .env.example/.env.sample : si quelqu'un ajoute un tel fichier pour documenter les variables requises, git le laissera silencieusement non suivi et les autres développeurs ne le recevront jamais. Ré-autoriser explicitement le modèle avec une exception de négation.
| .env | |
| .env.* | |
| .env | |
| .env.* | |
| !.env.example |
| pre-commit: | ||
| commands: | ||
| secrets: | ||
| run: gitleaks protect --staged --redact |
There was a problem hiding this comment.
🤖 CONCEPTION · MINOR — Le hook secrets appelle gitleaks directement, contrairement à format qui passe par bunx (auto-installé) : un contributeur qui n'a pas gitleaks sur son PATH verra git commit échouer sur ce hook sans cause évidente, bloquant tous ses commits. Documenter l'installation de gitleaks dans le guide de contribution / le setup (et idéalement l'ajouter aussi en CI) pour éviter ce blocage.
Adds a
secretspre-commit command runninggitleaks protect --staged --redact(blocks any staged secret before commit), and ignores.env/.env.*at the repo root.Verified locally: a staged
.envcontaining a fake AWS key is detected and the commit is refused.🤖 Generated with Claude Code