GitHub a anunțat lansarea unui serviciu gratuit pentru monitorizarea publicării accidentale în repozitoarele de date confidențiale, precum chei de criptare, parole pentru baze de date și token-uri de acces la API. Anterior, acest serviciu era disponibil doar participanților la programul de testare beta, iar acum este oferit fără restricții tuturor repozitoarelor publice. Pentru a activa verificarea în repozitoriu, trebuie să activați opțiunea „Secret scanning” în sectiunea „Securitate și analiză a codului”.
Au fost implementate peste 200 de șabloane pentru detectarea diferitelor tipuri de chei, token-uri, certificate și date de autentificare. Căutarea scurgerilor se efectuează nu doar în cod, ci și în probleme, descrieri și comentarii. Pentru a exclude alertele false, sunt verificate doar tipurile de token-uri care sunt garantat identificabile, acoperind peste 100 de servicii diferite, inclusiv Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems și Yandex.Cloud. De asemenea, este suportată trimiterea de alerte atunci când sunt detectate certificate auto-semnat și chei.
În ianuarie, în cadrul unui experiment, au fost analizate 14.000 de repozitoare care utilizează GitHub Actions. Ca rezultat, în 1110 repozitoare (7,9%, adică aproape în fiecare al douăsprezecelea) au fost identificate date confidențiale. De exemplu, în repozitoare au fost descoperite 692 token-uri GitHub App, 155 chei Azure Storage, 155 token-uri GitHub Personal, 120 chei Amazon AWS și 50 chei Google API.
Sursa: opennet.ro
