GitHub открыл полный доступ к бесплатному сервису проверки публичных репозиториев на наличие «утечек» данных Статьи редакции

Вроде паролей, ключей и токенов аутентификации.

  • GitHub завершил бета-тестирование своего сканера «секретных данных». Первая версия общедоступного сервиса вышла в середине декабря 2022 года, но разработчики получали её постепенно. До этого пользоваться им могли только владельцы лицензии на продукт GitHub Advanced Security, работающие в облаке GitHub Enterprise Cloud.
  • Теперь бесплатная проверка публичных репозиториев доступна всем разработчикам. Она поможет убедиться, что в коде, его описаниях, сведениях об ошибках, а также комментариях нет «секретов»: учётных данных, нужных для подключения к корпоративной инфраструктуре, приватных ключей, сертификатов и токенов API.
  • Чтобы запустить сканер, администратор репозитория должен зайти в «Настройки», слева выбрать раздел «Безопасность и анализ кода» и в нём нажать «Сканирование секретов» и «Разрешить». Подробнее о функции можно прочитать в документации GitHub.
  • По данным компании, после начала бета-тестирования сервис проверил около 70 тысяч публичных репозиториев. Так, в одном из примеров айтишник просканировал 14 тысяч своих хранилищ и обнаружил там более 1000 «секретов». За весь 2022 год GitHub зафиксировала наличие более 1,7 млн конфиденциальных данных в открытом коде.
0
31 комментарий
Написать комментарий...
Вадим Д.

Проверяет-проверяет и ... передаёт? Или складирует и только потом передаёт?

Ответить
Развернуть ветку
Александр Ларин

писал коммент "Извините, я здесь только, чтобы обогнать Вадима".
Но не успел)

Ответить
Развернуть ветку
Вася Пражкин

Саша, ты на кого руку поднял, на Вадима? Он первый комментарий пишет раньше, чем редактор новость.

Ответить
Развернуть ветку
Вадим Д.

Они написаны заранее, просто сопоставляю какой коммент к какой новости и расставляю их.

Ответить
Развернуть ветку
Вася Пражкин

Вот еще одно доказательство, что ты - нейросеть )

Ответить
Развернуть ветку
Denis Torbeev

но вы с такими выражениями по осторожнее, тут так не принято)

Ответить
Развернуть ветку
Вася Пражкин

Да что эта нейросеть мне сделает, я в другом городе.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Жан Жак

Саша явно не понял, какую ошибку совершил.

Ответить
Развернуть ветку
Вадим Д.

🤷🏻‍♂️ Вы из этих, обгоняльщиков?!

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Матвей Дубровин

Вадима не так уж просто обогнать

Ответить
Развернуть ветку
Igor Malkov

его не обогнать, он не победим

Ответить
Развернуть ветку
NattEater

Сканер находит ключи/токены в коде, по формату ключа пытается определить к какому сервису относится этот токен, затем Гитхаб отправляет этот ключ к своим партнерам, а партнеры сообщают Гитхабу, их ли это ключ и актуальный ли он. Потом Гитхаб уведомляет владельца репозитория о том, что у него в коде нашли ключ. Партнеры — это сервисы, которые выпустили этот самый ключ, например, если в коде нашли ключ от AWS API, то Гитхаб этот ключ отправит в AWS на проверку. То есть сторонним компаниям ключи не передают, разумеется.

Ответить
Развернуть ветку
Вадим Д.

Благодарю 🤝🏻

Ответить
Развернуть ветку
Labeling

Ну +1 раз сохранят ваш "секретный" ключ не так и важно, важно, что 1000 других сканеров вас не уведомят, что вас секрет больше не секрет.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Kimberly Russell

собирает все, чтоб потом слить один раз, и штраф будет один. профит

Ответить
Развернуть ветку
Сексорцист Милфхантерович

Ты сраная нейросеть.

Ответить
Развернуть ветку
High Stakes

Яндекс.Утечки

Ответить
Развернуть ветку
Irina Istomina

ууу сканирование секретов)звучит по шпионски)

Ответить
Развернуть ветку
Павел Туганов

звучит на не понятном))

Ответить
Развернуть ветку
Артём Кречетов

да вроде понятно звучит

Ответить
Развернуть ветку
Maria Minkova

более 1,7 млн конфиденциальных данных в открытом коде,ну ничего себе показатели

Ответить
Развернуть ветку
Сексорцист Милфхантерович

Годнота.

Ответить
Развернуть ветку
Labeling

Можно включить сразу для всех публичных репозиториев
https://github.com/settings/security_analysis

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Павел Туганов

аргументированный ответ, но вы то не новорег))

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
28 комментариев
Раскрывать всегда