He instalado y usado github copilot durante algún tiempo. Y mientras trabajaba en un proyecto de Google Maps, tuve curiosidad y le pedí que autocompletara la URL de la API con la clave abierta, y enumeró sugerencias con varias claves de API incluidas. Esto me preocupó ya que genera códigos basados en el código de otras personas en github.
Al principio estaba pensando que esas podrían no ser teclas funcionales, pero descubrí que estaba mal según este artículo.
Entonces, ¿qué métodos puedo usar para proteger mis llaves de que eso suceda? Estoy pensando que la desinstalación no ayudará ya que mis repositorios ya están en github.
La única forma de protegerse es no enviar ninguna información privada a un repositorio público de git.
Su clave API de Google Maps debe almacenarse en una variable de entorno o un archivo de configuración, y nunca debe registrarse en git.
Una forma común de hacer esto para las aplicaciones modernas es usar variables de entorno en producción y un archivo .env en desarrollo (que simula el uso de variables de entorno pero en realidad mantiene el contenido de esas variables en un archivo local). Hay bibliotecas "dotenv" disponibles para casi todos los lenguajes de programación. Por lo general, también creará un archivo .env.example que compromete a git que contiene ejemplos de todas las variables de entorno que requiere su aplicación, pero no contiene valores secretos reales.