GitHub wdrożył weryfikację wycieku poufnych danych w repozytoriach.

GitHub ogłosił wprowadzenie bezpłatnej usługi monitorowania przypadkowego publikowania w repozytoriach danych poufnych, takich jak klucze szyfrowania, hasła do baz danych oraz tokeny dostępu do interfejsów API. Wcześniej usługa ta była dostępna wyłącznie dla uczestników programu beta testów, a teraz zaczęła być udostępniana bez ograniczeń wszystkim publicznym repozytoriom. Aby włączyć skanowanie swojego repozytorium, w ustawieniach w sekcji „Zabezpieczenia kodu i analiza” należy aktywować opcję „Skanowanie sekretów”.

Zrealizowano ponad 200 szablonów do identyfikacji różnych typów kluczy, tokenów, certyfikatów i danych uwierzytelniających. Wyszukiwanie wycieków odbywa się nie tylko w kodzie, ale także w issue, opisach i komentarzach. Aby wykluczyć fałszywe alarmy, sprawdzane są tylko ściśle określone typy tokenów, obejmujące ponad 100 różnych usług, w tym Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems i Yandex.Cloud. Dodatkowo wspierane jest wysyłanie powiadomień przy wykryciu samopodpisanych certyfikatów i kluczy.

W styczniu, w ramach eksperymentu, przeanalizowano 14 tysięcy repozytoriów korzystających z GitHub Actions. W efekcie w 1110 repozytoriach (7,9%, czyli prawie w co dwunastym) zidentyfikowano obecność danych poufnych. Na przykład w repozytoriach zidentyfikowano 692 tokeny GitHub App, 155 kluczy Azure Storage, 155 tokenów GitHub Personal, 120 kluczy Amazon AWS oraz 50 kluczy Google API.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster