GitHub открыл доступ к сервису для проверки безопасности репозиториев

07.03.2023      17760

Бесплатный сервис GitHub для проверки безопасности репозиториев позволяет защитить публичные проекты от утечки конфиденциальных данных. Ранее эта услуга была доступна только владельцам лицензии на GitHub Advanced Security, работающие в облаке GitHub Enterprise Cloud.

Функционал сервиса

Система анализа публичных репозиториев проверяет код на наличие в нем секретных ключей, паролей и токенов доступа к API, которые могут оказаться в свободном доступе. Сервис GitHub осуществляет поиск по более чем 200 шаблонам, описывающим различные типы конфиденциальных данных. При этом совпадения будут обнаруживаться не только в коде проекта, но и в сведениях об ошибках, описании и комментариях.

Кроме того, сервис поддерживает отправку предупреждений при нахождении самоподписанных сертификатов и ключей.

Чтобы подключить проверку к своему публичному репозиторию, владельцу или администратору следует активировать функцию Secret scanning в разделе Code security and analysis на GitHub. Количество проектов, для которых можно активировать услугу, неограниченно. 

Эффективность на практике

По данным GitHub, после запуска бета-версии сервиса для мониторинга конфиденциальных данных были проверены около 70 тыс. публичных репозиториев. В одном случае разработчик протестировал систему на 14 тыс. своих проектов и обнаружил более тысячи проблем с безопасностью. Всего за 2022 год ИТ-хостинг зафиксировал наличие 1,7 млн конфиденциальных сведений в открытом коде, загруженном на платформу. 

 

Принцип работы системы

 

Чтобы не допускать ложные срабатывания, сервис GitHub проверяет только гарантированно определяемые типы токенов. Они охватывают более 100 различных площадок, в числе которых Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems и Yandex.Cloud.

В GitHub уточнили, что продолжат уведомлять крупные ИТ-платформы об утечках токенов в рамках партнерской программы. Новый сервис, в свою очередь, охватывает гораздо большее число инцидентов, включая те, о которых уведомить партнера невозможно (например, если утекли самоподписанные ключи). Также пользователю доступен полный журнал аудита действий, предпринятых во время выявления проблемы. 

Ранее GitHub сообщил, что с марта 2023 года начнет обязательное подключение двухфакторной аутентификации для всех пользователей.


Автор:
Аналитик


См. также

Новость Искусственный интеллект ИТ-Новость

ИИ научат разработке цифровых интегральных микросхем – несколько российских научных институтов заявили об участии в проекте. Проект рассчитан на 3 года – с 2024 по 2026.

23.07.2024    197    user1915669    0       

1

Новость Дата-центры Искусственный интеллект ИТ-Новость

Развитие искусственного интеллекта и цифровых сервисов в России стало причиной роста потребности в мощных центрах обработки данных. Эксперты прогнозируют, что дефицит ЦОД, который уже наблюдается сегодня, в ближайшие годы будет только усиливаться.

18.07.2024    356    AnastasiaKl    0       

1

Новость ИТ-Новость

В сентябре 2024 года видеоигры в России начнут маркировать – пока на добровольной основе. Геймерам будут сообщать о семи видах чувствительного (неприятного) контента в игре.

17.07.2024    409    user1915669    0       

1

Новость Законодательство ИТ-Новость

Депутаты Госдумы работают над законопроектом по ужесточению контроля за электросамокатами. Среди мер: обязательная регистрация СИМ (средств индивидуальной мобильности) и разработка системы отслеживания их перемещений.

10.07.2024    521    AnastasiaKl    2       

1

Новость Искусственный интеллект ИТ-Новость

В 2024 году «Сколково» выделит пилотным проектам в сфере искусственного интеллекта гранты на общую сумму 554 млн рублей. В результате отбора финансирование получат проекты с применением ИИ в областях производства, операционной деятельности и в работе предоставляемых сервисов.

12.04.2024    1057    AnastasiaKl    3       

3

Новость ИТ-Новость

Пятничное: в России вступил в силу стандарт подготовки по дисциплине «спортивное программирование». В стандарт вошли требования к физическим показателям спортсменов и скорости набора текста.

16.02.2024    858    VKuser24342747    2       

1

Новость ИТ-Новость

Федеральное агентство по техническому регулированию и метрологии (Росстандарт) утвердило национальный стандарт протокола LoRaWAN RU, таким образом он получил официальный статус. Технология используется для беспроводной передачи данных между устройствами интернета вещей.

19.01.2024    651    VKuser24342747    0       

2

Новость Законодательство ИТ-Новость

12 декабря вступил в силу Федеральный закон, меняющий срок, к которому все владельцы сайтов должны внести изменения в порядок авторизации пользователей на сайте. Закон вводит переходный период до 1 января 2025 года.

20.12.2023    795    VKuser24342747    2       

1
Комментарии
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
1. apic 13 09.03.23 09:56 Сейчас в теме
Эта безопасность нужна в первую очередь самой MS, что бы все исходники Гита доставались только ей, насрать ей на пользователей. MS еще существует только потому что сама пользует чужие исходники с Гита. Классно когда весь мир пишет за тебя все что нужно, а ты только причесываешь под себя и выпускаешь очередной Windos
Оставьте свое сообщение