GitHub a annoncĂ© le lancement d'un service gratuit pour surveiller la publication accidentelle de donnĂ©es sensibles dans les dĂ©pĂŽts, comme les clĂ©s de chiffrement, les mots de passe de bases de donnĂ©es et les tokens d'accĂšs Ă l'API. Auparavant, ce service n'Ă©tait accessible qu'aux participants au programme bĂȘta, mais il est dĂ©sormais offert sans restrictions Ă tous les dĂ©pĂŽts publics. Pour activer la vĂ©rification de votre dĂ©pĂŽt, vous devez activer l'option « Secret scanning » dans la section « Code security and analysis » des paramĂštres.
Plus de 200 modĂšles ont Ă©tĂ© mis en place pour dĂ©tecter divers types de clĂ©s, tokens, certificats et identifiants. La recherche de fuites se fait non seulement dans le code, mais aussi dans les issues, descriptions et commentaires. Pour Ă©viter les faux positifs, seuls les types de tokens clairement dĂ©finis sont vĂ©rifiĂ©s, couvrant plus de 100 services diffĂ©rents, notamment Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems et Yandex.Cloud. En outre, des alertes peuvent ĂȘtre envoyĂ©es lors de la dĂ©tection de certificats auto-signĂ©s et de clĂ©s.
En janvier, au cours d'une expérience, 14 000 dépÎts utilisant GitHub Actions ont été analysés. Au final, 1110 dépÎts (7,9 %, soit presque un sur douze) ont révélé la présence de données sensibles. Par exemple, 692 tokens GitHub App, 155 clés Azure Storage, 155 tokens GitHub Personal, 120 clés Amazon AWS et 50 clés Google API ont été trouvés dans les dépÎts.
Source : opennet.ru
