GitHub teatas, et on tugevdanud kaitset konfidentsiaalsete andmete sattumise vastu repositoori, mille arendajad on kogemata koodi joonud. NĂ€iteks juhtub, et repositooriumisse satuvad konfiguratsioonifailid, milles on andmebaasi paroolid, tokenid vĂ”i API pÀÀsukoodid. Varem toimus skaneerimine passiivses reĆŸiimis, mis vĂ”imaldas tuvastada juba toimunud lekked. Lekete vĂ€ltimiseks on GitHub kĂ€ivitanud lisavĂ”imaluse automaatseks kommitĂ”kestamiseks, kui avastatakse konfidentsiaalsed andmed.
Kontroll toimub git push kĂ€ivitamisel ja toob kaasa turvahoiatuse, kui koodist tuvastatakse tĂŒĂŒpilise API ĂŒhendustoken. Kokku on kasutusele vĂ”etud 69 mallid erinevate vĂ”tmete, tokenite, sertifikaatide ja mandaadi tuvastamiseks. ValehĂ€irete vĂ€ltimiseks kontrollitakse vaid garanteeritult tuvastatavaid tokeni tĂŒĂŒpe. PĂ€rast blokeerimist pakutakse arendajale vĂ”imalust probleemse koodi ĂŒle vaadata, lekkimise kĂ”rvaldada ja kommit korrata vĂ”i mĂ€rkida blokeering valehĂ€iretaks.
Ennetav lekete blokeerimise vĂ”imalus on hetkel saadaval ainult organisatsioonidele, kes omavad juurdepÀÀsu teenusele âGitHub Advanced Securityâ. Passiivne skaneerimine on tasuta kĂ”ikidele avalikele repositooriumidele, kuid jÀÀb tasuliseks privaatsete repositooriumide jaoks. On teatatud, et passiivne skaneerimine on juba tuvastanud rohkem kui 700 000 konfidentsiaalsete andmete leket privaatsetes repositooriumides.
Allikas: opennet.ru
