GitHub ha implementato il controllo delle perdite di dati sensibili nei repository

GitHub ha annunciato il lancio di un servizio gratuito per il monitoraggio della pubblicazione accidentale di dati riservati nei repository, come chiavi di crittografia, password per i database e token di accesso API. In precedenza, questo servizio era disponibile solo per i partecipanti al programma di beta testing, ma ora è accessibile senza restrizioni a tutti i repository pubblici. Per attivare il controllo del proprio repository, nella sezione «Sicurezza del codice e analisi», occorre abilitare l'opzione «Scansione dei segreti».

Sono stati implementati oltre 200 modelli per identificare diversi tipi di chiavi, token, certificati e credenziali. La ricerca di perdite avviene non solo nel codice, ma anche in issue, descrizioni e commenti. Per escludere falsi positivi, vengono controllati solo i tipi di token garantiti, coprendo oltre 100 diversi servizi, tra cui Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems e Yandex.Cloud. Inoltre, viene fornita la possibilità di inviare avvisi in caso di rilevamento di certificati e chiavi autofirmati.

A gennaio, durante un esperimento, sono stati analizzati 14.000 repository che utilizzano GitHub Actions. Di conseguenza, sono stati trovati dati riservati in 1110 repository (7,9%, ovvero quasi uno ogni dodici). Ad esempio, sono stati rilevati 692 token di GitHub App, 155 chiavi di Azure Storage, 155 token personali di GitHub, 120 chiavi di Amazon AWS e 50 chiavi di Google API.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster