本地密钥放环境变量或密钥管理器,不要写进仓库里的配置文件。给 Agent 的目录允许清单排除 ~/.ssh、~/.aws、~/.config 这类路径,能只读就别给写。
命令行参数会出现在进程列表和会话记录里,密钥走环境变量或标准输入。别让它 echo 一下变量来确认,那一行会留在终端历史和会话日志里。
会话记录、CI 日志、截图都是外泄面。提交前用扫描工具过一遍 diff;.env、.pem、令牌样例文件应该躺在 .gitignore 里,而不是靠你记得。
怀疑泄露就先轮换,别先争论是不是真的泄了。轮换一次密钥的成本,远低于它在第三方日志里躺一个月。