From d8f044924edfff915ec0456811413cedebebc5ea Mon Sep 17 00:00:00 2001 From: SaidSoighiri94 Date: Tue, 23 Jun 2026 16:08:39 +0200 Subject: [PATCH] chore(security): harden .gitignore against secret leaks --- .gitignore | 22 +++++++++++++++++++++- review.md | 7 ++++++- 2 files changed, 27 insertions(+), 2 deletions(-) diff --git a/.gitignore b/.gitignore index 514b7fb..db981c4 100644 --- a/.gitignore +++ b/.gitignore @@ -1,8 +1,28 @@ # Node.js (backend) **/node_modules/ **/dist/ -**/.env **/*.log +*.tsbuildinfo + +# Variables d'environnement (secrets) — seul l'exemple est versionné +**/.env +**/.env.* +!**/.env.example + +# Clés et certificats (Azure AD, TLS) +*.pem +*.key +*.crt +*.cert +*.pfx +*.p12 + +# Dumps / sauvegardes de base +*.bak +*.dump + +# Tests +**/coverage/ # Local project context CLAUDE.md diff --git a/review.md b/review.md index 8e41f9d..87541a6 100644 --- a/review.md +++ b/review.md @@ -144,6 +144,11 @@ En terminal interactif (VS Code), `migrate dev` fonctionne normalement (taper `y - Champs internes désormais masqués : `microsoftId`, timestamps, FK brutes, `numeroInventaire`/`numeroSerie`. - Vérifié au runtime sur `/me`, `/materiels`, `/mes-emprunts`. +### Étape 18 — Durcissement du .gitignore (sécurité) +- Trou comblé : `**/.env` ne couvrait pas les variantes (`.env.local`, `.env.production`...). Ajout de `**/.env.*` avec exception `!**/.env.example`. +- Préventif : clés/certificats (`*.pem`, `*.key`, `*.crt`, `*.cert`, `*.pfx`, `*.p12`) pour Azure AD/TLS à venir ; dumps de base (`*.bak`, `*.dump`) ; `**/coverage/` ; `*.tsbuildinfo`. +- Vérifié : aucun secret n'était déjà suivi ; les vrais `.env` restent ignorés ; `.env.example` (placeholders) reste versionné. + --- ## Dette technique en attente @@ -159,4 +164,4 @@ En terminal interactif (VS Code), `migrate dev` fonctionne normalement (taper `y --- -*Dernière mise à jour : 2026-06-22 — DTO de sortie en place sur les 3 endpoints de lecture.* +*Dernière mise à jour : 2026-06-22 — Durcissement .gitignore (sécurité secrets).*