GitHub внедрил функцию для защиты от утечек API-ключей или токенов аутентификации

GitHub внедрил функцию для защиты от утечек API-ключей или токенов аутентификации
08.04.2022
18220

GitHub представил функцию для обнаружения и блокировки коммитов, которые могут привести к утечке секретов. Новая возможность позволяет обнаружить 69 типов токенов в коде. 

Больше защищенности

Функция push-защита предназначена для проактивного предотвращения случайных утечек. Она доступна для пользователей GitHub Enterprise Cloud с лицензией GitHub Advanced Security. Функция включает дополнительное сканирования для репозиториев и в автоматическом режиме блокирует код, который раскрывает конфиденциальные токены. 

Для защиты в системе применяются четко идентифицируемые шаблоны, с помощью которых утилита способна находить в коде 69 типов токенов, в числе которых ключи API, токены аутентификации, токены доступа, сертификаты управления, учетные данные, закрытые ключи, секретные ключи. Благодаря такому подходу функция снизит риски раскрытия данных перед коммитом кода в удаленные репозитории.

Как работает функция

Инженеры GitHub уточняют, что push-защита проверяет секреты с высокой степенью достоверности в процессе отправки кода разработчиком. Блокировка будет происходить лишь в том случае, если обнаружена конфиденциальная информация. Для того, чтобы не нарушать эффективность разработки, функция настроена на поиск только тех токенов, шаблоны которых могут быть точно найдены в коде. 

При обнаружении секрета перед его отправкой, push-защита заблокирует команду git push. Разработчик в это время может просмотреть проблемный участок кода и удалить из него конфиденциальные данные. Кроме того, программист может делать собственные пометки и отмечать предупреждения системы как ложные, тестовые или оставлять их для последующего исправления.

По сведениям GitHub, на текущий момент в частных репозиториях уже выявлено более 700 тыс. секретов. 

Как активировать 

Чтобы включить новую функцию, нужно открыть профиль на GitHub и перейти в раздел «Настройки». В пункте «Безопасность» выбрать вкладку на боковой панели «Безопасность и анализ кода» и найти «Расширенная безопасность GitHub». Необходимая утилита находится в разделе «Сканирование секретов», где следует активировать пункт «Включить все». 

Кроме того, можно подключить функцию только для отдельных репозиториев. Для этого нужно открыть «Настройки репозитория» и перейти в пункт «Безопасность и анализ». Включение push-защиты находится в разделе «Дополнительная безопасность GitHub». 


 

Если вам удобнее смотреть новости в телеграме, то вот наша группа – ИНФОСТАРТ.

Автор:
Аналитик

См. также

1С:Предприятие.Элемент 8 содержит новую прикладную функциональность и развитие средств разработки. Рассказываем о наиболее важных нововведениях.

вчера в 13:16    313    ЕленаЧерепнева    0       

3

Фирма «1С» сообщила о выпуске тестовой версии 1С:EDT 2025.1. В состав релиза включили автоматическую проверку Java, обновленный редактор форм, улучшения для конструктора запросов и другие возможности для удобства разработчиков.

вчера в 11:04    242    ЕленаЧерепнева    0       

2

С 1 января 2026 года ФНС станет оценивать финансово-хозяйственную деятельность юрлиц и ИП. Соответствующие изменения вносят в законодательство. Бизнес сможет получить выписки по результатам оценки деятельности и оспорить итоги.

01.08.2025    446    user2146402    0       

1

Фирма «1С» анонсировала новую функциональность для работы с заархивированными файлами в платформе 1С 8.5.3. Прежде всего, это будет полезно для работы с электронными документами, и расширит возможные сценарии работы для решений 1С.

31.07.2025    594    ЕленаЧерепнева    0       

3

Решение уже доступно зарегистрированным пользователям Документооборот ПРОФ и партнерам в сервисе 1С:Обновление программ. Рассказываем о главных возможностях облегченной версии Документооборота 3.0 и условиях сопровождения тестового релиза.

31.07.2025    505    ЕленаЧерепнева    0       

3

В состав релиза включили новые возможности для работы с документом «Счет», поддержку изменений от ФНС, а также несколько новых возможностей для маркетплейсов и учета малоценки.

29.07.2025    717    ЕленаЧерепнева    0       

2

Фирма «1С» напомнила о продолжении закрытого тестирования плагина 1С:Напарник для разработки в 1С:EDT и опубликовала в официальном технологическом блоге актуальный обзор продукта. Рассказываем, что сейчас известно о возможностях ИИ-помощника для 1С.

28.07.2025    668    ЕленаЧерепнева    1       

9

Готовый продукт для автоматической интеграции внешних компонент для Firefox, Chrome, MSIE, Chromium-based уже доступен зарегистрированным пользователям 1С с активным ИТС. Рассказываем о возможностях инструмента и условиях использования.

23.07.2025    877    ЕленаЧерепнева    0       

3
Инфостарт бот

Оставьте свое сообщение