Dove stanno le credenziali
Come si ruota (quando esposta)
Se una credenziale viene accidentalmente esposta, in una chat, in un commit, in una email, segui questi passi nell’ordine esatto. Non aspettare di capire se c’è stato un abuso: ruota prima, indaga dopo.1
Rigenera la credenziale dal servizio di origine
Vai al servizio che ha emesso la chiave (es. Stripe → dashboard → nuova restricted key, revoca la vecchia) e genera una nuova credenziale. La vecchia va revocata immediatamente, non solo sostituita.
2
Aggiorna Vault o env Vercel
Inserisci la nuova chiave nel posto corretto: Vault Supabase per le credenziali delle integrazioni, variabili d’ambiente Vercel per GHL PIT e WABA. Verifica che il valore vecchio sia stato sovrascritto.
3
Verifica il health-check
Controlla che l’integrazione torni verde dopo la rotazione. Se il health-check rimane rosso, la chiave potrebbe essere stata inserita nel campo sbagliato o con spazi extra, riesegui la verifica.
4
Documenta l'incidente
Scrivi nel canale di riferimento una nota con: data, credenziale ruotata, canale dove era stata esposta, e chi ha eseguito la rotazione. Niente dettagli tecnici, solo il log dell’incidente.
Regola zero-segreti
Le credenziali non vanno mai in:- Repository Git (né in commit, né in file di config, né nella history)
- Pagine di documentazione (incluse queste, non incollare mai una chiave reale)
- Gruppi o chat (WhatsApp, Slack, Telegram, email)