GitHub a mis en œuvre la possibilité de bloquer de manière proactive les fuites de jetons d'API.

GitHub a annoncé un renforcement de la protection contre l'inclusion accidentelle de données sensibles dans les dépôts, laissées par inadvertance par les développeurs dans le code. Par exemple, il arrive que des fichiers de configuration avec des mots de passe pour des bases de données, des jetons ou des clés d'accès à l'API se retrouvent dans le dépôt. Auparavant, le scan était effectué en mode passif et permettait de détecter des fuites survenues. Pour prévenir les fuites, GitHub a également commencé à fournir une option de blocage automatique des commits contenant des données sensibles.

La vérification est effectuée lors de l'exécution de git push et génère un avertissement de sécurité en cas de découverte de jetons de connexion à des API standards dans le code. Au total, 69 modèles ont été mis en place pour détecter différents types de clés, jetons, certificats et identifiants. Pour éviter les faux positifs, seuls certains types de jetons sont vérifiés. Après le blocage, le développeur est invité à examiner le code problématique, à corriger la fuite et à recommencer le commit ou à marquer le blocage comme faux.

L'option de blocage préventif des fuites n'est pour l'instant disponible que pour les organisations ayant accès au service « GitHub Advanced Security ». Le scan passif est gratuit pour tous les dépôts publics, mais reste payant pour les dépôts privés. Il est rapporté que le scan passif a déjà détecté plus de 700 000 fuites de données sensibles dans des dépôts privés.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster