security-secrets
Proteção de secrets - Nunca exponha credenciais em logs, terminal ou git
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
Proteção de secrets - Nunca exponha credenciais em logs, terminal ou git
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
Especialista em produção e marketing de podcasts. Pesquisa convidados, cria perguntas inteligentes e memoráveis, sugere estruturas de episódio e ideias de marketing. Sempre aprende sobre o podcast do usuário primeiro. Use com /podcast ou quando o usuário mencionar podcast, entrevista, convidado, perguntas para entrevistar, ou preparar episódio.
You MUST use this before any creative work - creating features, building components, adding functionality, or modifying behavior. Explores user intent, requirements and design before implementation.
Create distinctive, production-grade frontend interfaces with high design quality. Use this skill when the user asks to build web components, pages, artifacts, posters, or applications (examples include websites, landing pages, dashboards, React components, HTML/CSS layouts, or when styling/beautifying any web UI). Generates creative, polished code and UI design that avoids generic AI aesthetics.
Automatic agent selection and intelligent task routing. Analyzes user requests and automatically selects the best specialist agent(s) without requiring explicit user mentions.
API Design - Princípios RESTful e boas práticas
Padrões de arquitetura de software - Decisões OBJETIVAS sobre design de sistemas
| name | security-secrets |
| description | Proteção de secrets - Nunca exponha credenciais em logs, terminal ou git |
| version | 1.0.0 |
| category | security |
| triggers | ["secret","secrets","env","environment",".env","api key","credential","password","token","auth","segurança","security"] |
| tools | [] |
| author | liquid-ai |
| based_on | varlock-claude-skill |
Esta skill garante que secrets e credenciais NUNCA apareçam em sessões do Claude, terminais, logs ou commits git.
NUNCA exponha, exiba, logue ou commite secrets. JAMAIS.
| Tipo | Exemplos | Risco |
|---|---|---|
| API Keys | GOOGLE_AI_API_KEY, STRIPE_SECRET_KEY | Acesso não autorizado |
| Database | DATABASE_URL, connection strings | Data breach |
| Auth Tokens | JWT secrets, OAuth tokens | Impersonation |
| Passwords | Senhas de serviços, admin passwords | Comprometimento total |
| Private Keys | SSH keys, SSL certificates | Acesso a sistemas |
| Webhooks | URLs com tokens embutidos | Execução de ações |
# ❌ PROIBIDO
echo $DATABASE_URL
cat .env
printenv | grep API
# ✅ CORRETO
echo "DATABASE_URL está configurado: $([ -n "$DATABASE_URL" ] && echo 'sim' || echo 'não')"
// ❌ PROIBIDO
console.log('API Key:', process.env.API_KEY);
console.log('Config:', JSON.stringify(config));
// ✅ CORRETO
console.log('API Key configurada:', !!process.env.API_KEY);
console.log('Config keys:', Object.keys(config));
# .gitignore OBRIGATÓRIO
.env
.env.*
*.pem
*.key
secrets/
credentials.json
❌ PROIBIDO: "Minha API key é sk-abc123..."
✅ CORRETO: "Preciso configurar a API key do Stripe"
| Arquivo | Motivo |
|---|---|
.env | Variáveis de ambiente |
.env.local | Overrides locais |
.env.production | Secrets de produção |
credentials.json | Google Cloud credentials |
*.pem, *.key | Chaves privadas |
secrets.yaml | Kubernetes secrets |
docker-compose.override.yml | Pode conter secrets |
# API Keys
(sk|pk)[-_][a-zA-Z0-9]{20,}
AKIA[0-9A-Z]{16}
ghp_[a-zA-Z0-9]{36}
# Connection Strings
(postgres|mysql|mongodb):\/\/[^:]+:[^@]+@
# Tokens
eyJ[a-zA-Z0-9-_]+\.eyJ[a-zA-Z0-9-_]+
# Generic Secrets
(password|secret|token|key)\s*[:=]\s*['\"][^'\"]+['\"]
// ✅ Verificar se existe
const hasApiKey = !!process.env.API_KEY;
const envVars = ['API_KEY', 'DB_URL', 'JWT_SECRET'];
const missing = envVars.filter(v => !process.env[v]);
if (missing.length > 0) {
console.log('Variáveis faltando:', missing.join(', '));
}
// ✅ Mascarar valores
function maskSecret(value: string): string {
if (!value || value.length < 8) return '***';
return value.slice(0, 4) + '...' + value.slice(-4);
}
console.log('API Key:', maskSecret(process.env.API_KEY));
// Output: "API Key: sk-a...xyz9"
# ✅ Copiar template (sem valores)
cp .env.example .env
echo "Edite .env e adicione suas credenciais"
# ✅ Verificar arquivo existe
[ -f .env ] && echo ".env configurado" || echo "Crie o arquivo .env"
.env está no .gitignore?"Não posso exibir o valor de secrets por segurança. Posso verificar se a variável está configurada ou ajudar a configurá-la de forma segura."
"Detectei uma possível credencial hardcoded em [arquivo:linha]. Recomendo:
- Mover para variável de ambiente
- Adicionar arquivo ao .gitignore
- Rotacionar a credencial se já foi commitada"
"⚠️ ALERTA: Este secret pode ter sido exposto. Ações imediatas:
- Rotacione a credencial AGORA
- Verifique logs de acesso
- Revise histórico do git
- Considere usar git-filter-repo para limpar histórico"
| Ferramenta | Uso |
|---|---|
git-secrets | Previne commits com secrets |
truffleHog | Escaneia histórico git |
detect-secrets | Pre-commit hook |
dotenv-vault | Criptografia de .env |
Esta skill ativa AUTOMATICAMENTE quando: