IOSOR Kennis
Sandboxverkeer mag de wallet niet raken
Een Live-sleutel in een testharnas is een incident. Detecteer lekken, bevries holds en roteer vóór pilotvolume.
Sandboxverkeer mag nooit een prepaid hold openen. Als een Live-sleutel in een testharnas lekt, behandel het als incident — niet als shortcut om «sneller echte DLR te zien» vóór de pilotweek.
IOSOR verwacht dat testbanen plat blijven op de wallet. Een gelekte Live-credential maakt CI tot een uitgavenmotor: retries, load-jobs en demo-scripts debiteren alsof het pilotverkeer is. Stop het lek vóór je debatteert waarom staging «productiereikwijdte» nodig had voor een screenshot. Houd de incidentklok kort: elk uur Live in CI is prepaid dat na rotate niet terugkomt. Zet de sleuteleigenaar op het ticket vóór finance reageert.
Detecteer Live-sleutels op testpaden
Scan CI-secrets, staging-hosts en lokale .env-bestanden op Live-prefixen in een vast ritme. Elke hit opent een incidentticket: revoke, rotate en bevestig dezelfde dag dat er geen open hold van die sleutel is.
Neem gedeelde runners en vergeten cron-containers mee — ze bewaren oude secrets langer dan laptops. Publiceer de scan-eigenaar zodat het ticket niet een hele shift tussen developers en fraud ops rondspringt.
Bevries holds uit gelekt Live-verkeer
Als testjobs al holds op de wallet openden, pauzeer ze en exporteer de vastgelopen rijen met timestamps. Laat de harness niet blijven retryen naar Live-debet terwijl je het secret-pad onderzoekt.
Map elke vastgelopen hold op de job-id die hem spawnde. Die kaart heeft finance nodig wanneer gevraagd wordt of het debet «echte pilot» was of een gelekte sleutel die prepaid verbrandt.
Scheid abuse-pieken van sandboxfouten
Een abuse-piek stopt zonder nep-succes. Een Live-sleutel in tests lijkt op het ledger — beide vragen een harde stop. Label het incident zodat fraud ops en developers niet langs elkaar heen praten: abuse vs credential-lek vs verkeerd gebonden staging.
Verkeerde labels verbranden een dag chat terwijl holds op de wallet verouderen. Zet het label in de tickettitel vóór de eerste statusupdate naar finance.
Bewijs isolatie opnieuw na rotatie
Na revoke en rotate: herhaal het sandbox-OTP-bewijs alleen met de sandbox-sleutel. Exporteer nul hold voor dat venster. Herstel daarna pas staging-automatisering en CI-secrets die naar sandbox-credentials wijzen.
Toont het bewijs nog een hold — stop: er zit nog een Live-secret in het pad. Heropen geen volume tot het ledger weer plat is en de scan schoon.
Gerelateerde ops-paden
- overgang van sandbox naar productie
- Wallet-incident week: een vastgelopen reservering is geen tweede afschrijving
- Misbruikpiek: stoppen zonder nepsucces
Begin met IOSOR
Zoek Live-sleutels op elke testhost. Trek lekken in, exporteer open holds en bind CI opnieuw alleen aan sandbox. Stuur één sandbox-OTP en bewijs een plat ledger vóór automatisering herstart — en houd de scan in de wekelijkse ops-checklist.
IOSOR-les
Een Live-sleutel in het testharnas is een incident, geen feature. Sandboxbanen moeten de wallet plat houden: detecteer en roteer, bevries holds, bewijs isolatie met een sandbox-OTP zonder hold. Herstel CI-automatisering niet en gebruik niet «even DLR bekijken» als excuus om Live in de harness te laten.
Was deze gids nuttig?
Gerelateerde gidsen
- Sandbox-referenties die geen Live-debet verbranden
Geef sandbox-API-sleutels uit die de prepaid-wallet nooit vasthouden of debiteren. Houd Live-sleutels buiten CI en bewijs cutover onder Developers.
- Sandbox-bereik is geen productie-dekking
Sandbox-bestemmingen zijn alleen voor tests. Citeer ze nooit als Live-zones op een financesheet of runway-score.