GitHub teatas, et on käivitanud tasuta teenuse, mis jälgib juhuslike andmete avaldamist hoidlates, nagu krüpteerimisvõtmed, andmebaasi paroolid ja API juurdepääsutokenid. Varem oli see teenus saadaval ainult beetatestimise programmiga liitunud kasutajatele, kuid nüüd pakutakse seda piiranguteta kõigile avalikele hoidlatele. Oma hoidla kontrollimise aktiveerimiseks tuleb seadetest sektsioonis "Koodi turvalisus ja analüüs" lubada valik "Salajase skaneerimine".
Kokku on ellu viidud üle 200 malli erinevate tüüpi võtmete, tokenite, sertifikaatide ja mandaadi tuvastamiseks. Leake otsitakse mitte ainult koodist, vaid ka probleemides, kirjeldustes ja kommentaarides. Valehäirete vältimiseks kontrollitakse ainult kindlalt tuvastatavaid tokenite tüüpe, mis katab üle 100 erineva teenuse, sealhulgas Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems ja Yandex.Cloud. Lisaks toetatakse iseenesest signeeritud sertifikaatide ja võtmete tuvastamisel hoiatuste saatmist.
Jaanuaris analüüsiti eksperimendi käigus 14 000 hoidlat, mis kasutavad GitHub Actions. Tulemuseks tuvastati 1110 hoidlas (7,9%, st peaaegu igas kaheteistkümnendas) salajaste andmete olemasolu. Näiteks leiti hoidlatest 692 GitHub App tokenit, 155 Azure Storage võtmeid, 155 GitHub Personal tokenit, 120 Amazon AWS võtmeid ja 50 Google API võtmeid.
Allikas: opennet.ru
