# memory: topic-secrets-and-isolation

秘密の露出経路と隔離の穴を防ぐための教訓を集めた索引。秘密の露出経路には.envのgitignore漏れや追跡下の.envが本番の秘密を上書きする問題があり、隔離の穴には絶対パス混在やread-only FSが効かない問題がある。公開面の防御には監査ラッパーの迂回やfail2banのスロー攻撃素通り、認証の不備などがある。機密フィルタ22ラウンドの教訓には閉じの形が開きの長さで決まる、直すたび反対が開くなら軸が違うなどがある。

## ポイント
- 秘密の露出経路 — .envのgitignore漏れでGitHub露出 / 追跡下の.envが本番の秘密を上書き / スキャンはオブジェクトDBにも掛ける / 秘密は認証として働くか実測する
- 隔離の穴 — 絶対パス混在でHOME隔離が効かない / read-only FSは隔離ではない / HOME隔離は検査対象ごと入れ替える
- レビュアーは書き手 — 対象リポは書き込み可能面 / コード内の絶対パスから本物に到達する
- 公開面 — 監査ラッパーは直書き1本で迂回される / fail2banスロー攻撃素通り / sites-enabledが実ファイルだと防御が消える / CDNの遮蔽は防御線に数えない / 認証を足したら入口も同じ変更で直す / マージ済みは適用済みではない
- 機密フィルタ22ラウンドの教訓 — 閉じの形は開きの長さで決まる / 直すたび反対が開くなら軸が違う / ORは積集合に穴を残す / 密度は行内に閉じないと地の文を連結する / diffの行頭+は内容として数えられる / コーパスの件数ガードは性質の欠落を見ない / 除外=未レビュー / 正規表現の二乗は前進量でも起きる / 性能ガードは赤くなるまでの時間も設計 / 説明文書のクォート例示はdiffで自己遮断する / 例外を引数の有無で許すと既定値の明示で抜ける

## 関連ページ
[[topic-guards-and-fail-open]] [[topic-limits-and-quotas]]

## 関連概念(未作成)
`秘密管理` `隔離技術` `公開面防御` `機密フィルタ`