GitHub rakendas konfidentsiaalsete andmete lekke kontrolli hoidlatest

GitHub on kuulutanud välja tasuta teenuse, mis jälgib juhuslikku konfidentsiaalsete andmete, nagu krüpteerimise võtmed, andmebaasi paroolid ja API ligipääsutokenid, avaldamist repos. Varasemalt oli see teenus saadaval ainult beetatesti programmi osalejatele, kuid nüüd on see avatud kõikidele avalikele repositooriumidele. Oma repositooriumite kontrollimise aktiveerimiseks tuleb seadistustes jaotises „Koodi turvalisus ja analüüs” aktiivseks muuta suvand „Salajaste andmete skaneerimine”.

Töötamiseks on loodud üle 200 malli mitmesuguste võtmete, tokenite, sertifikaatide ja akrediteeringute tuvastamiseks. Lehakadude otsing ei toimu mitte ainult koodis, vaid ka probleemides, kirjeldustes ja kommentaarides. Valehäirete vältimiseks kontrollitakse ainult kindlalt tuvastatavaid tokenite tüüpe, mis katab rohkem kui 100 erinevat teenust, sealhulgas Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems ja Yandex.Cloud. Täiendavalt toetatakse hoiatuste saatmist eneseloodud sertifikaatide ja võtmete tuvastamisel.

Jaanuaris analüüsiti eksperimendi käigus 14 000 repositooriumi, mis kasutasid GitHub Actions. Selle tulemusena leiti 1110 repositooriumist (7,9%, ehk peaaegu igast kaheteistkümnendast) konfidentsiaalsete andmete olemasolu. Näiteks leiti repositooriumidest 692 GitHub App tokenit, 155 Azure Storage võtme, 155 GitHub Personal tokenit, 120 Amazon AWS võtme ja 50 Google API võtme olemasolu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster