GitHub a activé par défaut un système de protection contre les fuites de jetons API

GitHub a annoncé l'activation par défaut pour tous les dépôts publics d'un mécanisme de protection contre l'inclusion de données confidentielles, laissées par inadvertance par les développeurs dans le code. Par exemple, il arrive que des fichiers de configuration contenant des mots de passe de bases de données, des tokens ou des clés d'accès à des API se retrouvent dans le dépôt. Auparavant, le scan était effectué en mode passif, permettant d'identifier les fuites déjà survenues dans le dépôt. Désormais, la vérification est effectuée automatiquement au moment de la publication (git push) et entraîne l'affichage d'un avertissement en cas d'ajout de commits contenant des données confidentielles.

Plus de 250 modèles ont été mis en place pour identifier divers types de clés, de tokens, de certificats et d'identifiants. Pour éviter les fausses détections, seuls des types de tokens clairement définis sont vérifiés, couvrant plus de 180 services différents, y compris Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems et Yandex.Cloud. Après la détection d'une fuite potentielle, le développeur est invité à examiner le code problématique, à corriger la fuite et à recommencer le commit ou à signaler un blocage comme faux positif.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster