GitHub ha anunciado el lanzamiento de un servicio gratuito para rastrear la publicación accidental de datos confidenciales en repositorios, como claves de cifrado, contraseñas de bases de datos y tokens de acceso a API. Anteriormente, este servicio solo estaba disponible para los participantes en el programa de beta testing, pero ahora se ofrece sin restricciones a todos los repositorios públicos. Para activar la verificación de su repositorio, en la configuración, en la sección 'Seguridad y análisis de código', debe habilitar la opción 'Escaneo de secretos'.
Se han implementado más de 200 plantillas para identificar diferentes tipos de claves, tokens, certificados y credenciales. La búsqueda de filtraciones se realiza no solo en el código, sino también en issues, descripciones y comentarios. Para evitar falsos positivos, solo se examinan tipos de tokens definidos con certeza, que abarcan más de 100 servicios diferentes, incluyendo Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems y Yandex.Cloud. Además, se admite el envío de alertas cuando se detectan certificados autofirmados y claves.
En enero, durante un experimento, se analizaron 14,000 repositorios que utilizan GitHub Actions. Como resultado, se identificaron datos secretos en 1,110 repositorios (7.9%, es decir, casi en uno de cada doce). Por ejemplo, se encontraron 692 tokens de GitHub App, 155 claves de Azure Storage, 155 tokens personales de GitHub, 120 claves de Amazon AWS y 50 claves de Google API.
Fuente: opennet.ru
