GitHub ka implementuar verifikimin e rrjedhjeve të të dhënave të ndjeshme në repositorë

GitHub njoftoi se ka vendosur në funksion një shërbim falas për ndjekjen e publikimeve të rastit në repositorët e të dhënave të ndjeshme, siç janë çelësat e enkriptimit, fjalëkalimet e DBMS-ve dhe tokenët e aksesit në API. Më parë, ky shërbim ishte në dispozicion vetëm për pjesëmarrësit e programit të testimit beta, dhe tani ka filluar të ofrohet pa kufizime për të gjithë repositorët publikë. Për të aktivizuar verifikimin e repositorit tuaj, në cilësimet në seksionin "Siguria e kodit dhe analiza" duhet të aktivizoni opsionin "Skanime sekretesh".

Janë zbatuar më shumë se 200 shabllone për identifikimin e llojeve të ndryshme të çelësave, tokenëve, certifikatave dhe kredencialeve. Kërkimi i rrjedhjeve realizohet jo vetëm në kod, por edhe në issues, përshkrime dhe komente. Për të eliminuar alarmin e rremë, kontrollohen vetëm llojet e garantuara të tokenëve, që përfshijnë më shumë se 100 shërbime të ndryshme, duke përfshirë Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems dhe Yandex.Cloud. Shtesë, mbështetet dërgimi i paralajmërimeve kur identifikohen certifikata dhe çelësa të nënshkruar nga vetvetja.

Në janar, gjatë një eksperiment, u analizuan 14,000 repositorë që përdorin GitHub Actions. Si rezultat, në 1,110 repositorë (7.9%, pra pothuajse në çdo dymbëdhjetë) u zbulua prania e të dhënave sekrete. Për shembull, në repositorë u gjetën 692 tokene GitHub App, 155 çelësa Azure Storage, 155 tokene GitHub Personal, 120 çelësa Amazon AWS dhe 50 çelësa Google API.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster