GitHub domyślnie włączył system ochrony przed wyciekiem tokenów do API.

GitHub ogłosił o włączeniu domyślnego mechanizmu ochrony przed przypadkowym umieszczaniem poufnych danych w publicznych repozytoriach, pozostawianych przez deweloperów w kodzie. Na przykład, czasami w repozytoriach znajdują się pliki konfiguracyjne z hasłami do baz danych, tokenami lub kluczami dostępu do API. Wcześniej skanowanie odbywało się w trybie pasywnym i pozwalało na wykrywanie już zaistniałych wycieków, które trafiły do repozytorium. Teraz weryfikacja odbywa się automatycznie na etapie publikacji (git push) i skutkuje wyświetleniem ostrzeżenia przy próbie dodania commitów, w których zidentyfikowano obecność poufnych danych.

Zrealizowano ponad 250 szablonów do wykrywania różnych typów kluczy, tokenów, certyfikatów i danych logowania. Aby wykluczyć fałszywe alarmy, sprawdzane są tylko gwarantowanie określane typy tokenów, obejmujące ponad 180 różnych usług, w tym Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems i Yandex.Cloud. Po wykryciu potencjalnego wycieku deweloper jest proszony o przeglądanie problematycznego kodu, usunięcie wycieku i dokonanie ponownego commit lub oznaczenie zablokowania jako fałszywego.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster