GitHub a inclus implicit un sistem de protecție împotriva scurgerilor de tokenuri API.

GitHub a anunțat că, începând de acum, va activa automat pentru toate republicările publice un mecanism de protecție împotriva includerii datelor confidențiale în cod, lăsate din neatenție de către dezvoltatori. De exemplu, se poate întâmpla ca în repository-uri să ajungă fișiere de configurare cu parole pentru SGBD-uri, token-uri sau chei de acces pentru API. Anterior, scanarea se realiza în mod pasiv, permițând identificarea scurgerilor deja existente în repository. Acum, verificarea se efectuează automat la etapa de publicare (git push) și conduce la generarea unui avertisment atunci când se încearcă adăugarea commit-urilor în care s-au identificat date confidențiale.

Au fost implementate peste 250 de șabloane pentru identificarea diferitelor tipuri de chei, token-uri, certificate și date de autentificare. Pentru a exclude alertele false, sunt verificate doar tipurile de token-uri care pot fi garantate, acoperind peste 180 de servicii diferite, inclusiv Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems și Yandex.Cloud. După identificarea unei posibile scurgeri, dezvoltatorului i se propune să revizuiască codul problematic, să elimine scurgerea și să repete commit-ul sau să marcheze blocarea ca fiind fals pozitivă.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster