AOSSIE-Org / AOSSIE-Org/DocPilot

security: .gitignore missing critical entries for API keys and signing credentials

未關閉
#41 1 則留言 0 個 reaction 已指派 0 人 在 GitHub 檢視
stale
主要語言
Dart
星號
18
分支
24
PR 合併指標
30 天內沒有已合併 PR

描述

## Description

The current `.gitignore` does not protect against accidentally committing sensitive files:

### Missing Entries

| File | Risk |
|------|------|
| `android/app/google-services.json` | Firebase API keys for Android |
| `ios/Runner/GoogleService-Info.plist` | Firebase API keys for iOS |
| `android/key.properties` | Android release signing passwords |
| `*.jks` / `*.keystore` | Android signing keystores |
| `.env.local` / `.env.production` | Production API keys |

### Current .gitignore

The current file only has the default Flutter template entries. It ignores `.env` but not `.env.local`, `.env.production`, or any Firebase/signing credential files.

## Impact

Any contributor who adds Firebase or configures release signing could accidentally push API keys or signing credentials to the public repo.

## Expected Fix

Add security-critical exclusions to `.gitignore`.

貢獻指南

這個儲存庫沒有索引到貢獻指南

評估

這個 Issue 還沒有評估資料。

把新 issue 寄到你的電子郵件信箱

精選適合新手參與的 GitHub issue 摘要。