GitHub ha implementato la possibilità di bloccare in modo proattivo le perdite di token per l'API

GitHub ha annunciato il rafforzamento della protezione contro l'inserimento di dati sensibili nei repository, trascurati dagli sviluppatori nel codice. Ad esempio, può accadere che nel repository vengano inseriti file di configurazione con password per il DBMS, token o chiavi di accesso all'API. In precedenza, la scansione veniva effettuata in modalità passiva e permetteva di identificare perdite già avvenute, finite nel repository. Per prevenire perdite, GitHub ha iniziato a fornire un'opzione per il blocco automatico dei commit in cui sono stati rilevati dati sensibili.

Il controllo viene eseguito durante l'esecuzione di git push e porta alla generazione di un avviso di violazione della sicurezza in caso di rilevamento di token per la connessione a API comuni nel codice. Sono stati implementati un totale di 69 modelli per identificare vari tipi di chiavi, token, certificati e credenziali. Per escludere falsi positivi, vengono controllati solo i tipi di token garantiti. Dopo il blocco, viene suggerito allo sviluppatore di rivedere il codice problematico, risolvere la perdita e ripetere il commit o contrassegnare il blocco come falso.

L'opzione per il blocco preventivo delle perdite è attualmente disponibile solo per le organizzazioni che hanno accesso al servizio "GitHub Advanced Security". La scansione in modalità passiva è gratuita per tutti i repository pubblici, mentre rimane a pagamento per i repository privati. Si segnala che la scansione passiva ha già identificato oltre 700.000 perdite di dati sensibili in repository privati.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster