用几个简单又能长期坚持的习惯,保护好你的账号、你的密钥和你的电脑。
在 Kodokon 中打开本课不用等成了专家再来保护自己。从第一周开始,你就在接触敏感的东西:一个邮箱账号、一个代码平台上的账号,有时还有付费服务的访问密钥。现在养成的几个习惯,能让你日后避开非常实际的麻烦,比如因为一把被偷走的密钥而收到一张好几百欧元的账单。
先从账号开始。每个服务用不同的密码,要长而不是要复杂:四个不常见的词组成的一句话,胜过一个八个字符的拧巴单词。用一个密码管理器,这样你什么都不用记。然后开启两步验证,优先在两个账号上开:你的邮箱和你的代码账号。它们是通往王国的钥匙,因为其他所有账号都能靠它们重置。
接下来是代码里的机密信息(secret)问题。一条机密信息可能是一个 API 密钥、一个数据库密码或一个访问令牌:一串证明“你就是你”的字符。规则是绝对的:机密信息绝不直接写进代码文件里。你要把它放进一个留在自己电脑上的 .env 文件,然后把这个文件加进 .gitignore,让它永远不会传到线上。
# .env:留在你自己的电脑上,绝不分享
API_KEY=secret_key_do_not_publish
DB_PASSWORD=local_password
# .gitignore:告诉 Git 忽略这些路径
.env
node_modules/最后,对网上找来的命令要保持警惕。绝不要执行一行你看不懂的命令,尤其是以 sudo 开头的:这个词的意思是“以管理员权限运行”,也就是拥有修改或删除机器上任何东西的能力。对那种下载和执行一气呵成的安装脚本,也要同样小心。
# 要避免:什么都还没读就直接执行了
curl https://example.test/install.sh | bash
# 更好的做法:先下载,读一遍,再决定
curl -o install.sh https://example.test/install.sh
less install.sh
bash install.sh.env 文件里,并用 .gitignore 把它排除出仓库sudo 开头的命令?