Github Gizli Tarama Uyarıları Artık tüm genel depolar için mevcut

3 yıl önce

Github, gizli tarama uyarıları hizmetinin artık genel olarak tüm kamu depoları için mevcut olduğunu ve tüm yayıncılık geçmişinde sızdırılmış sırları tespit etmek için etkinleştirilebileceğini açıkladı.

Sırlar, API anahtarları, hesap şifreleri, kimlik doğrulama jetonları ve saldırganların güvenlik ihlallerini gerçekleştirmesini veya halka açık olmayan verilere erişmesini sağlayabilecek diğer gizli veriler de dahil olmak üzere GitHub depolarına yanlışlıkla eklenen hassas verilerdir.

Tehdit aktörleri genellikle ağları ihlal etmek, verileri çalmak veya şirketi kendi saldırılarında taklit etmek için kimlik doğrulama sırları için kamu Github depolarını ararlar.

Aralık 2022'de Github, geliştiricilerin hassas verilerin yanlışlıkla halka açık bir şekilde maruz kalmasına yardımcı olmak için 200'den fazla jeton formatı için tarayan tüm kamu depolarına ücretsiz gizli bir tarama özelliğinin beta'sını piyasaya sürmeye başladı. O zamandan beri 70.000 kamu deposu yeni özelliği sağladı.

Bugün GitHub, hizmetin artık genel olarak mevcut olduğunu açıkladı ve tüm genel depo sahipleri/yöneticileri, verilerini güvence altına almaları için gizli tarama uyarılarını sağlayabilir.

GitHub'ın duyurusu, "Bugün itibariyle Github Secret Scanning'in uyarı deneyimi genel olarak mevcut ve tüm kamu depoları için ücretsiz."

"Kod, sorunlar, açıklama ve yorumlar da dahil olmak üzere, tam depo geçmişinizde sızdırılmış sırları size bildirmek için sahip olduğunuz tüm depolarda gizli tarama uyarılarını etkinleştirebilirsiniz."

Github, depo sahiplerine sızdırılmış gizli olayların bildirilmesinin yanı sıra, 100'den fazla gizli tarama ortakını açıkta kalan sırlar hakkında bilgilendirmeye devam edecektir, böylece kimlik doğrulama jetonunu iptal edebilir ve müşterilerini bilgilendirebilirler.

İlgili bir ortağa ulaşmak imkansızsa, maruz kalan sırların kamu depolarından çıkarılmasını sağlamak için yöneticiye uyarı yeterli olmalıdır.

Kod barındırma platformu, gizli tarayıcı ve uyarıların gücünü vurgulamak için DevOps danışmanı ve eğitmeni @Rajbos örneğini kullanır. Geliştirici, 13.954 kamu Github Eylem Depoları'nda özelliği etkinleştirdiğini ve 1110'unda (%7.9) sır bulduğunu söyledi.

Rob Bos, "Github Gelişmiş Güvenliği kullanma konusunda birçok insan eğitmeme rağmen, bunun yoluyla kendi depolarımda sırlar buldum."

"Birkaç yıllık deneyime rağmen, kendime de oluyor. Yanlışlıkla sırları dahil etmenin bu kadar kolay."

Bir kamu deposunu yöneten herhangi bir Github kullanıcısı, "Ayarlar" sekmesini açarak, güvenlik bölümünün altındaki "Kod Güvenliği ve Analiz" seçeneğini tıklayarak ve ardından alttaki "Gizli Tarama" üzerinden "Etkinleştir" i tıklayarak gizli tarama uyarılarını kolayca etkinleştirebilir. sayfanın.

Gizli taramanın nasıl çalıştığı ve yeni özellikten en iyi şekilde nasıl yararlanabileceğiniz hakkında daha fazla bilgi için GitHub'ın belgelerine göz atın.

Github Copilot Güncellemesi AI modelinin sırları açığa çıkarmasını durdurur

Chick-Fil-A, aylarca süren "otomatik" saldırıda hacklenen hesapları onaylar

Çalınan çalışan kimlik bilgilerinin neden olduğu Atlassian veri sızıntısı

Parola yöneticim hacklendi! Bir felaket nasıl önlenir

Bilgisayar korsanları kaynak kodunu ve dahili verileri çalmak için Reddit'i ihlal et

Kaynak: Bleeping Computer

More Posts