讲师中心 微信公众号
AI工具推荐 视频效率加速

Git怎么从历史记录中删除敏感文件_Git清除密钥泄露方法【必看】

梦明小哥_1575

梦明小哥_1575

发布时间:2026-04-08 08:23:04

|

1087人浏览过

|

来源于php中文网

原创

git filter-repo 是当前最可靠的历史清理工具,Git 官方已弃用 git filter-branch,GitHub 和 GitLab 均推荐其用于敏感文件清除,因其更快、更安全且避免 shell 环境差异导致的执行失败。

git怎么从历史记录中删除敏感文件_git清除密钥泄露方法【必看】

git filter-repo 是当前最可靠的历史清理工具

Git 官方已弃用 git filter-branch,GitHub 和 GitLab 都明确推荐用 git filter-repo 处理敏感文件清除。它更快、更安全,不会因 shell 环境差异导致命令执行失败(git filter-branch 在 macOS 或 Windows Git Bash 下常因引号/转义出错)。

  • 必须先安装:pip install git-filter-repo(注意不是 git-filter-repo 包名旧版)
  • 清除单个文件(如 secrets.txt):git filter-repo --path secrets.txt --invert-paths --force
  • 清除整个目录(如 config/dev/):git filter-repo --path config/dev/ --invert-paths --force
  • 如果提示 filter-repo not found,检查 Python 脚本是否在 $PATH 中;Mac 用户可能需运行 hash -d git-filter-repo 刷新命令缓存

强制推送前必须全员同步协作状态

清除历史 ≠ 清除风险。一旦执行 git push --force --all,所有协作者的本地分支将与远程不兼容——他们的 git pull 会失败,git rebase 可能重演已删除的敏感提交。

  • 不能只发个群消息“大家拉新仓库”,要确认每人执行:git clone https://github.com/your/repo.git new-repo(而非 git pull --rebase)
  • CI/CD 流水线、部署脚本、Docker 构建上下文里若有旧克隆副本,也会继续读取被删文件的缓存对象
  • GitHub 上建议临时开启 Branch protection rules → Require force pushes to be approved,避免误操作覆盖他人正在调试的修复分支

.git-credentials 不是源头,但会掩盖问题

很多人发现“删了密钥文件,为什么 git push 还不弹密码?”——其实是凭据管理器仍在自动填充旧 token 或密码。这不是 Git 历史问题,而是本地认证层干扰判断。

GitHub Actions Deploy Risk Audit
GitHub Actions Deploy Risk Audit

通过评估失败率、未解决的连续失败和上次成功部署以来的时间,审计GitHub Actions运行的部署工作流风险。

下载
  • 先查当前生效的凭据助手:git config --get credential.helper(常见值为 store、osxkeychain、manager-core)
  • 清空凭据文件(Linux/macOS):rm ~/.git-credentials;Windows 用户需进凭据管理器删 “git:https://github.com” 条目
  • 若想彻底禁用自动保存:git config --global --unset credential.helper(之后每次 push 都会手动输,适合高敏环境)
  • 注意:credential.helper = store 时,即使删了 .git-credentials,下一次输入仍会立刻写回——必须先 unset helper

删完不等于安全,轮换密钥才是关键动作

Git 历史清理只是让代码仓库“看起来干净”,但所有曾被提交过的密钥,只要有人 clone 过旧版本、或 GitHub 的 secret scanning 报过警、甚至搜索引擎缓存过 raw 文件链接,就已实质泄露。

  • 立即撤销所有已泄露的凭据:GitHub PAT 在 Settings → Developer settings → Personal access tokens 撤销;云平台 API Key 必须登录控制台手动 disable
  • 不要依赖“删了就没人知道”——Git 对象在 reflog、stash、未 push 的本地分支、IDE 本地历史中都可能残留;git gc --prune=now --aggressive 只影响当前仓库,不影响他人机器
  • 真正防住下一次?加 .gitignore 不够,要用 pre-commit hook 扫描 secret|token|key|password 正则,或者上 git-crypt 加密敏感文件本身

历史清理不是单点操作,而是一条链:识别 → 清理 → 强推 → 通知 → 撤销 → 轮换 → 预防。漏掉任意一环,密钥就还在野。

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
pip安装使用方法
pip安装使用方法

安装步骤:1、确保Python已经正确安装在您的计算机上;2、下载“get-pip.py”脚本;3、按下Win + R键,然后输入cmd并按下Enter键来打开命令行窗口;4、在命令行窗口中,使用cd命令切换到“get-pip.py”所在的目录;5、执行安装命令;6、验证安装结果即可。大家可以访问本专题下的文章,了解pip安装使用方法的更多内容。

2450

2023.10.09

更新pip版本
更新pip版本

更新pip版本方法有使用pip自身更新、使用操作系统自带的包管理工具、使用python包管理工具、手动安装最新版本。想了解更多相关的内容,请阅读专题下面的文章。

5663

2024.12.20

pip设置清华源
pip设置清华源

设置方法:1、打开终端或命令提示符窗口;2、运行“touch ~/.pip/pip.conf”命令创建一个名为pip的配置文件;3、打开pip.conf文件,然后添加“[global];index-url = https://pypi.tuna.tsinghua.edu.cn/simple”内容,这将把pip的镜像源设置为清华大学的镜像源;4、保存并关闭文件即可。

7202

2024.12.23

python升级pip
python升级pip

本专题整合了python升级pip相关教程,阅读下面的文章了解更多详细内容。

3467

2025.07.23

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

1935

2023.11.27

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

12026

2023.09.14

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

1465

2023.09.14

token怎么获取
token怎么获取

获取token值的方法:1、小程序调用“wx.login()”获取 临时登录凭证code,并回传到开发者服务器;2、开发者服务器以code换取,用户唯一标识openid和会话密钥“session_key”。想了解更详细的内容,可以阅读本专题下面的文章。

3217

2023.12.21

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

60

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
vscode手册
vscode手册

共0课时 | 0人学习

Git 教程
Git 教程

共21课时 | 7.9万人学习

Git版本控制工具
Git版本控制工具

共8课时 | 1.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn