Protegendo o Git em DevOps: segredos, assinatura e hooks
Aprenda a manter segredos fora do Git, verificar a autoria com confirmações assinadas e aplicar políticas automaticamente com ganchos em pipelines de DevOps e automação.
Protegendo o Git em DevOps: segredos, assinatura e hooks é uma aula grátis de Git Advanced: Monorepo, Submodules & Workflows no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Git Advanced: Monorepo, Submodules & Workflows, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Git Advanced: Monorepo, Submodules & Workflows inclui 4 aulas no total.
Partes desta aula ainda não foram traduzidas e aparecem em inglês.
Git Is a Security Surface
In DevOps, Git drives deployments. That makes the repository a security surface: a leaked secret or a forged commit can compromise production. Securing Git is part of securing the pipeline.
Keep Secrets Out of History
Never commit API keys, tokens, or passwords. Once in history, a secret is effectively public forever, even after deletion, because the old commit still contains it.
Use a .gitignore and environment variables instead.
.env
*.pem
secrets/
config/credentials.jsonScanning for Leaked Secrets
Automated scanners catch secrets before they merge. Wire one into CI so a leaked token fails the build.
gitleaks detect --source . --verboseIf a Secret Leaks
If a secret reaches the remote, two steps are mandatory:
- Rotate the credential immediately — assume it is compromised
- Purge it from history with a tool like
git filter-repo
Rotation matters more than purging.
git filter-repo --path config/credentials.json --invert-pathsSigning Commits
Signed commits prove who authored them. In automated environments this prevents impersonation and lets pipelines trust commit authorship.
git config commit.gpgsign true
git commit -S -m 'Deploy config update'Verifying Signatures
CI can require that every commit on a protected branch is signed and verified, rejecting unsigned or unknown-key commits before they deploy.
git log --show-signature -1
git verify-commit HEADClient-Side Hooks
Hooks run scripts at Git lifecycle events. A pre-commit hook can block secrets or run linters before a commit is ever created.
#!/bin/sh
# .git/hooks/pre-commit
gitleaks protect --staged || exit 1Server-Side Hooks
Client hooks can be bypassed. Server-side hooks (pre-receive) enforce policy centrally, rejecting non-compliant pushes for everyone, no matter their local setup.
#!/bin/sh
# pre-receive: reject force pushes to main
while read old new ref; do
if [ "$ref" = 'refs/heads/main' ]; then
echo 'Direct pushes to main are blocked'; exit 1
fi
doneBranch Protection as Policy
Platform branch-protection rules complement hooks: require reviews, passing CI, and signed commits before merge. Policy enforced at the platform cannot be bypassed locally.
Least Privilege for Automation
Deploy bots should use scoped, short-lived tokens, not personal credentials. Grant only the access a job needs, and rotate tokens regularly to limit blast radius.
Auditing the Audit Trail
Git history and platform logs form an audit trail. Protect them: disallow history rewrites on shared branches and review who has admin rights, so the record of what shipped stays trustworthy.
Quick Check
Test your understanding of Git security in DevOps.
Recap
You learned to secure Git in DevOps: keep secrets out of history, scan automatically, rotate then purge on leaks, use signed commits, enforce policy with client and server-side hooks and branch protection, and apply least privilege to automation tokens.
Perguntas Frequentes
A aula “Protegendo o Git em DevOps: segredos, assinatura e hooks” é grátis?
Sim — o texto completo de “Protegendo o Git em DevOps: segredos, assinatura e hooks” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Git Advanced: Monorepo, Submodules & Workflows, atualize para CoddyKit PRO. O curso de Git Advanced: Monorepo, Submodules & Workflows inclui 4 aulas no total.
O que vou aprender em “Protegendo o Git em DevOps: segredos, assinatura e hooks”?
Aprenda a manter segredos fora do Git, verificar a autoria com confirmações assinadas e aplicar políticas automaticamente com ganchos em pipelines de DevOps e automação. Você pratica Git Advanced: Monorepo, Submodules & Workflows com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Git Advanced: Monorepo, Submodules & Workflows?
Nenhuma experiência prévia é necessária. Git Advanced: Monorepo, Submodules & Workflows no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Protegendo o Git em DevOps: segredos, assinatura e hooks”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Git Advanced: Monorepo, Submodules & Workflows?
Sim. Cada aula de Git Advanced: Monorepo, Submodules & Workflows inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Princípios e implementação de GitOps
- Automatizando tarefas do Git com scripts
- Integração do Git com CI/CD
- Protegendo o Git em DevOps: segredos, assinatura e hooks