GitHub a anunțat întărirea securității pentru a preveni includerea în repozitorii a datelor confidențiale lăsate din neatenție de dezvoltatori în cod. De exemplu, se întâmplă ca în repozitoriu să ajungă fișiere de configurare cu parole pentru baze de date, token-uri sau chei de acces la API. Anterior, scanarea era realizată în mod pasiv și permitea identificarea scurgerilor deja produse, ajunse în repozitoriu. Pentru a preveni scurgerile, GitHub a început suplimentar să ofere opțiunea de a bloca automat comit-urile în care au fost identificate date confidențiale.
Verificarea are loc în timpul execuției git push și generează un avertisment privind încălcarea securității în caz de identificare în cod a token-urilor pentru conectarea la API-uri standard. Au fost implementate un total de 69 de șabloane pentru identificarea diverselor tipuri de chei, token-uri, certificate și date de autentificare. Pentru a exclude alarmele false, sunt verificate doar tipurile de token-uri garantat identificabile. După blocare, dezvoltatorului i se propune să revizuiască codul problematic, să elimine scurgerea și să reia comit-ul sau să marcheze blocarea ca fiind falsă.
Opțiunea pentru blocarea preventivă a scurgerilor este disponibilă momentan doar pentru organizațiile care au acces la serviciul „GitHub Advanced Security”. Scanarea în mod pasiv este gratuită pentru toate repozitoriile publice, dar rămâne contra cost pentru repozitoriile private. Se raportează că scanarea pasivă a identificat deja peste 700.000 de scurgeri de date confidențiale în repozitoriile private.
Sursa: opennet.ro
