GitHub ha implementado la posibilidad de bloquear proactivamente las filtraciones de tokens de API

GitHub ha anunciado el refuerzo de la protección contra la inclusión accidental de datos confidenciales en los repositorios, que a veces los desarrolladores dejan en el código. Por ejemplo, hay ocasiones en que archivos de configuración con contraseñas de bases de datos, tokens o claves de acceso a la API terminan en el repositorio. Anteriormente, el escaneo se realizaba de manera pasiva y permitía detectar filtraciones que ya habían ocurrido y que se encontraban en el repositorio. Para prevenir estas filtraciones, GitHub ha comenzado a ofrecer una opción para bloquear automáticamente los commit que contengan datos confidenciales.

La verificación se lleva a cabo al ejecutar git push y genera una advertencia de seguridad en caso de detectar en el código tokens para conectarse a API comunes. Se han implementado un total de 69 plantillas para detectar diferentes tipos de claves, tokens, certificados y credenciales. Para evitar falsos positivos, solo se verifican tipos de tokens que se pueden identificar con certeza. Después de un bloqueo, se le pide al desarrollador que revise el código problemático, elimine la filtración y repita el commit o que marque el bloqueo como falso.

La opción para el bloqueo preventivo de filtraciones está actualmente disponible solo para organizaciones que tienen acceso al servicio 'GitHub Advanced Security'. El escaneo pasivo se realiza de forma gratuita para todos los repositorios públicos, pero sigue siendo de pago para los repositorios privados. Se informa que el escaneo pasivo ya ha detectado más de 700,000 filtraciones de datos confidenciales en repositorios privados.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster