-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy path.gitguardian.yaml
More file actions
41 lines (40 loc) · 2.2 KB
/
Copy path.gitguardian.yaml
File metadata and controls
41 lines (40 loc) · 2.2 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
# Configuración del escaneo de secretos.
#
# `uv.lock` queda fuera y no es una excepción cómoda: por construcción no contiene otra cosa
# que URLs de PyPI y hashes SHA-256 de los artefactos, y un SHA-256 es indistinguible de una
# clave de API para cualquier detector genérico. Se marcó al entrar `pypdf`, con dos "secretos"
# que son los hashes de su rueda y de su distribución de fuente.
#
# El riesgo de excluirlo es nulo en la dirección que importa: nadie escribe una credencial en
# un archivo que `uv` reescribe entero en cada resolución. Y el costo de no excluirlo sí es
# real: un guardia que falla cada vez que cambia una dependencia enseña a ignorarlo, y ése es
# el que después deja pasar el secreto de verdad.
#
# La clave lleva guion BAJO. Con guion medio el archivo se lee sin error y no hace nada, que
# es la peor forma de equivocarse en una configuración: parece puesta.
#
# **Probablemente esto NO silencie el chequeo de la aplicación de GitHub, y conviene saberlo
# antes de perder una tarde.** La documentación de GitGuardian ubica este archivo bajo
# "Developer Tools", o sea lo lee `ggshield`, la herramienta de línea de comandos, y su página
# de reglas de exclusión describe sólo el panel.
#
# Se dice "probablemente" porque NO está medido, y el intento de medirlo no sirvió: la
# aplicación escanea los commits del pull request, no el árbol, así que un pull request que no
# toca `uv.lock` sale verde con o sin este archivo. La prueba de verdad es el próximo que suba
# una dependencia. Hasta entonces esto es lo que dice la documentación, no lo que se comprobó.
#
# Las exclusiones de la plataforma viven en otro lado y no se versionan:
#
# https://dashboard.gitguardian.com/settings/secrets/filepath-exclusions
#
# Ahí se agrega `uv.lock` como ruta excluida. Acepta un subconjunto de glob (`*`, `**`, barras
# normales) y se aplica **hacia atrás**: los hallazgos que ya están en el tablero desaparecen
# solos, no hay que cerrarlos uno por uno.
#
# Este archivo se deja igual por dos razones: quien corra `ggshield` localmente sí lo usa, y
# porque el próximo que vea el chequeo en rojo va a abrir esto antes que el panel.
version: 2
secret:
ignored_paths:
- uv.lock
- "**/uv.lock"