GitHub ha implementato un controllo delle perdite di dati sensibili nei repository

GitHub ha annunciato il lancio di un servizio gratuito per il monitoraggio della pubblicazione accidentale di dati sensibili nei repository, come chiavi di crittografia, password per database e token di accesso API. In precedenza, questo servizio era disponibile solo per i partecipanti al programma beta, e ora è offerto senza restrizioni a tutti i repository pubblici. Per abilitare il controllo del proprio repository, nella sezione "Code security and analysis" delle impostazioni è necessario attivare l'opzione "Secret scanning".

Sono stati implementati oltre 200 modelli per l'identificazione di vari tipi di chiavi, token, certificati e credenziali. La ricerca di perdite viene eseguita non solo nel codice, ma anche nelle issue, nelle descrizioni e nei commenti. Per escludere falsi positivi, vengono controllati solo tipi di token certi, che coprono oltre 100 servizi diversi, tra cui Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems e Yandex.Cloud. Inoltre, è supportata l'invio di avvisi quando vengono identificati certificati e chiavi autofirmati.

Nel mese di gennaio, durante un esperimento, sono stati analizzati 14.000 repository che utilizzano GitHub Actions. Di conseguenza, in 1.110 repository (7,9%, ovvero in quasi ogni dodicesimo) sono state rilevate informazioni riservate. Ad esempio, nei repository sono stati identificati 692 token di GitHub App, 155 chiavi di Azure Storage, 155 token di GitHub Personal, 120 chiavi di Amazon AWS e 50 chiavi di Google API.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster