GitHub shpalli fillimin e një shërbimi falas për monitorimin e publikimeve të rastësishme në repository-t për të dhëna konfidenciale, si çelësa të enkriptimit, fjalëkalime për DBMS dhe tokene për qasje në API. Më herët, ky shërbim ishte në dispozicion vetëm për pjesëmarrësit e programit të beta-testimit, ndërsa tani ofrohet pa kufizime për të gjithë repository-t publike. Për të aktivizuar kontrollin e repository-t tuaj, duhet të ndezni opsionin "Secret scanning" në seksionin "Code security and analysis".
Në total, janë zbatuar më shumë se 200 modele për identifikimin e llojeve të ndryshme të çelësave, tokeneve, certifikatave dhe kredencialeve. Kërkimi i rrjedhjeve kryhet jo vetëm në kod, por edhe në issue, përshkrime dhe komente. Për të shmangur sinjalizime false, kontrollohen vetëm llojet e tokeneve që përcaktohen me siguri, duke mbuluar më shumë se 100 shërbime të ndryshme, duke përfshirë Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems dhe Yandex.Cloud. Shtesë, mbështetet dërgimi i paralajmërimeve kur identifikohen certifikata dhe çelësa të vetë-nënshkruar.
Në janar, gjatë një eksperience, u analizuan 14 mijë repository që përdorin GitHub Actions. Si rezultat, në 1110 repository (7.9%, pra pothuajse në çdo dymbëdhjetë) u identifikuan të dhëna sekrete. Për shembull, u identifikuan 692 tokenë të GitHub App, 155 çelësa të Azure Storage, 155 tokenë të GitHub Personal, 120 çelësa të Amazon AWS dhe 50 çelësa të Google API.
Burimi: opennet.ru
