Github şimdi API tuşlarını, kimlik belirteçlerini içeren taahhütleri otomatikleştirebilir

4 yıl önce

Github Pazartesi günü yaptığı açıklamada, GitHub Advanced Security müşterileri için GitHub Gelişmiş Güvenlik Müşterileri için Sıra Tarama Yetenekleri'ni genişlettiğini açıkladı.

Gizli Tarama, GitHub Enterprise Cloud'u GitHub Advanced Security Lisansı ile kullanan kuruluşların ek depo taraması için etkinleştirebileceği gelişmiş bir güvenlik seçeneğidir.

Kuruluş tarafından tanımlanan veya ortaklar ve servis sağlayıcılar tarafından sağlanan desenleri eşleştirerek çalışır. Her maçın, Repo'nun Güvenlik sekmesinde veya bir ortak paterniyle eşleşirse ortaklara bir güvenlik uyarısı olarak bildirilir.

Basmalı koruma olarak bilinen yeni özellik, uzak havuzlara kod yapmadan önce kimlik bilgilerinin yanlışlıkla maruz kalmasını önlemek için tasarlanmıştır.

Bu yeni yetenek, geliştiricilerin iş akışında gizli taramayı gömdü ve 69 belirteç türü (API tuşları, kimlik doğrulama belirteçleri, erişim belirteçleri, yönetim sertifikaları, kimlik doğrulama belirteçleri, erişim belirteçleri, yönetim sertifikaları, kimlik bilgileri, özel anahtarlar, gizli tuşlar ve daha fazlası) ile çalışır. " Algılama hızı.

Github, "İtme koruması ile, Github, geliştiriciler kodunu bastırırken ve bir sır olarak tanımlandığında itmeyi engellediği gibi yüksek güven sırlarını kontrol edecektir." Dedi.

"Geliştirme verimliliğini bozmadan bunu mümkün kılmak için, itme koruması yalnızca doğru bir şekilde tespit edilebilecek belirteç türlerini destekler."

GitHub Enterprise Cloud, kodu itmeden önce bir sırrı tanımlarsa, Git Push, geliştiricilerin uzak repoları itmeye çalıştıkları koddaki sırları gözden geçirip kaldırmalarını engellemek için engellenir.

Geliştiriciler ayrıca bu güvenlik uyarılarını yanlış pozitifler, test durumları veya daha sonra sabitleneceklerini işaretleyebilirler.

GITHUB İLİŞKİN GELİŞTİRME ORGANİZASYONLARI, API üzerinden veya yalnızca kullanıcı arayüzünden yalnızca tek bir tıklamayla Gizli Scanning Push Prution Truting Properation Trution özelliğini etkinleştirebilir.

Kuruluşunuz için itme korumasını sağlamak için ayrıntılı prosedür, şunları gerektirir:

Ayrıca, Repo'nun Ayarları> Güvenlik ve Analiz> Github Advanced Security iletişim kutusundan açarak tek havalanmalar için de etkinleştirebilirsiniz.

Buradan gizli tarama yetenekleri hakkında daha fazla bilgi ve komut satırından itme korumasının nasıl kullanılacağı konusunda ek detaylar hakkında daha fazla bilgi bulabilirsiniz veya bazı sırların buradan itilmesine izin verilir.

"Bugüne kadar Github, GitHub Advanced Security için gizli tarama kullanılarak binlerce özel depolama alanında 700.000'den fazla sırtı tespit etti; Github, tüm kamu havuzlarındaki (ücretsiz olarak) ortak paternlerimiz için de taradı.

"Bugün, GitHub Advanced Security müşterileri, sızıntıların gitmelerini önleyerek, GIT push kabul edilmeden önce sırları tarayarak kaçırılmasını önlemek için seçenek ekliyoruz."

BleepingComputer'ın daha önce bildirdiği gibi [1, 2, 3], maruz kalan kimlik bilgileri ve sırları, yüksek etkili ihlallere yol açtı.

Bu nedenle, kodunuzu yapmadan önce otomatik sırları taramayı etkinleştirmek, organizasyonları yanlışlıkla sızıntılardan korumak ve artan arz zinciri güvenliğini sağlamak için bir adım daha yakınlar.

AdaFruit, eski çalışanların Github reposundan veri sızıntısını açıklar.

GitHub Arctic Vault muhtemelen sızdırılmış Meddata hasta kayıtları içerir

British Council, öğrenci kayıtları ile 100.000'den fazla dosya açığa çıkardı

Okta İhleti'nde Sitel: "Elektronik Tablo" Şifreler içermiyordu

Palo Alto Ağları Hata Maruz Kaldı Müşteri Destek Durumları, Ekler

Kaynak: Bleeping Computer

More Posts