GitHub realizoi mundësinë e bllokimit të parakohshëm të rrjedhjeve të tokenëve në API

GitHub njoftoi për forcimin e mbrojtjes kundër përhapjes së të dhënave të ndjeshme në depo, të lëna nga zhvilluesit në mënyrë të papërgjegjshme në kod. Për shembull, ndodhin raste kur në depo futen skedarë konfigurationsh me fjalëkalime për DBMS, tokene ose çelësa për qasje në API. Më parë, skanimi kryhej në mënyrë pasive dhe lejonte identifikimin e rrjedhjeve që kishin ndodhur tashmë, të cilat kishin rënë në depo. Për të parandaluar rrjedhjet, GitHub filloi gjithashtu të ofrojë një mundësi për bllokimin automatik të komiteteve, në të cilat u identifikuan të dhëna të ndjeshme.

Kontrolli bëhet gjatë ekzekutimit të git push dhe çon në gjenerimin e një paralajmërimi për shkelje sigurie në rast se identifikohen në kod tokene për lidhje me API tipike. Janë realizuar gjithsej 69 shabllone për identifikimin e llojeve të ndryshme të çelësave, tokeneve, certifikatave dhe kredencialeve. Për të përjashtuar rreziqet e rreme kontrollohen vetëm llojet e tokeneve që mund të përcaktohen me siguri. Pas bllokimit, zhvilluesit u ofrohet mundësia për të rishikuar kodin problematik, për të eliminuar rrjedhjen dhe për të përsëritur komitin ose për të etiketuar bllokimin si të rremë.

Mundësia për bllokimin paraprak të rrjedhjeve është aktualisht e disponueshme vetëm për organizatat që kanë akses në shërbimin 'GitHub Advanced Security'. Skanimi në mënyrë pasive bëhet falas për të gjitha depo publike, por mbetet me pagesë për depo private. Raportohet se skanimi pasiv ka identifikuar tashmë më shumë se 700 mijë rrjedhje të të dhënave të ndjeshme në depo private.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster