GitHub ogłosił wzmacnianie ochrony przed wprowadzeniem do repozytoriów poufnych danych, które przez niedopatrzenie zostały pozostawione przez programistów w kodzie. Na przykład zdarza się, że do repozytoriów trafiają pliki konfiguracyjne z hasłami do baz danych, tokeny lub klucze dostępu do API. Wcześniej skanowanie odbywało się w trybie pasywnym i pozwalało wykrywać już zaistniałe wycieki, które trafiły do repozytoriów. W celu zapobiegania wyciekom GitHub dodatkowo rozpoczął udostępnianie opcji automatycznego blokowania commitów, w których wykryto obecność poufnych danych.
Weryfikacja przeprowadzana jest podczas wykonywania git push i prowadzi do wygenerowania ostrzeżenia o naruszeniu bezpieczeństwa w przypadku wykrycia w kodzie tokenów do standardowych API. Całkowicie zaimplementowano 69 szablonów do wykrywania różnych rodzajów kluczy, tokenów, certyfikatów i danych uwierzytelniających. Aby wykluczyć fałszywe alarmy, kontrolowane są tylko gwarantowanie określane typy tokenów. Po zablokowaniu, programista jest zachęcany do przeanalizowania problematycznego kodu, usunięcia wycieku i powtórzenia commita lub oznaczenia blokady jako fałszywej.
Opcja prewencyjnego blokowania wycieków jest obecnie dostępna tylko dla organizacji posiadających dostęp do usługi „GitHub Advanced Security”. Skanowanie w trybie pasywnym jest bezpłatne dla wszystkich publicznych repozytoriów, ale pozostaje płatne dla prywatnych repozytoriów. Doniesiono, że pasywne skanowanie już zidentyfikowało ponad 700 tysięcy wycieków poufnych danych w prywatnych repozytoriach.
Źródło: opennet.ru
