Faux positif: .env.example flaggé comme secret tracké dans git #53
Labels
No labels
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/simpl-liste#53
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Contexte
Le defenseur-simpl-liste a identifié un finding CRITICAL :
Analyse
Le fichier
web/.env.exampleest un template contenant uniquement des placeholders vides et des URLs publiques. Il ne contient aucun secret réel.C'est un faux positif du check
secrets-env-trackedqui flag tout fichier.env*tracké dans git, sans distinguer les.env.example(templates) des vrais.env.Options
.env.example/.env.sampledu checksecrets-env-trackedenv.template) pour éviter le pattern.env*Recommandation
Option 1 — corriger la détection dans defenseurs pour ignorer les fichiers
.env.exampleet.env.sample.Identifié par defenseur-simpl-liste le 2026-04-08