GitHub aktivizoi si parazgjedhje sistemin e mbrojtjes nga rrjedhja e tokenëve të API

GitHub njoftoi aktivizimin si parazgjedhje për të gjitha depot publike të një mekanizmi mbrojtjeje që pengon futjen në depo të të dhënave konfidenciale, të lëna pa dashje nga zhvilluesit në kod. Për shembull, ndodh që në depo të përfshihen skedarë konfigurimi me fjalëkalime për DBMS, token-e ose çelësa aksesi për API. Më parë skanimi kryhej në mënyrë pasive dhe lejonte zbulimin e rrjedhjeve që kishin ndodhur tashmë dhe ishin ngarkuar në depo. Tani kontrolli kryhet automatikisht në fazën e publikimit (git push) dhe shfaq një paralajmërim kur tentohet të shtohen commit-e ku zbulohet prania e të dhënave konfidenciale.

Janë zbatuar më shumë se 250 shabllone për të zbuluar lloje të ndryshme çelësash, token-esh, certifikatash dhe kredencialesh. Për të shmangur alarmet e rreme, kontrollohen vetëm llojet e token-eve që mund të identifikohen me siguri, duke mbuluar më shumë se 180 shërbime të ndryshme, përfshirë Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems dhe Yandex.Cloud. Pas zbulimit të një rrjedhjeje të mundshme, zhvilluesit i propozohet të rishikojë kodin problematik, të eliminojë rrjedhjen dhe ta përsërisë commit-in ose ta shënojë bllokimin si të rremë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster