GitHub, Sırları Sızıntıyı Durdurmak İçin Varsayılan olarak Korumanın Varış Pushası

2 yıl önce

GitHub, yeni kodları iterken erişim belirteçleri ve API anahtarları gibi sırların kazara maruz kalmasını önlemek için tüm kamu depoları için varsayılan olarak itme korumasını mümkün kıldı.

Bugünkü duyuru, şirketin neredeyse iki yıl önce, Nisan 2022'de, hassas bilgilerin otomatik olarak sızmasını önlemenin kolay bir yolu olarak Beta'da itme korumasını tanıttıktan sonra geliyor. Bu özellik genel olarak Mayıs 2023'te tüm genel depolar için kullanılabilir hale geldi.

Push koruması, 'git itme' işlemleri kabul edilmeden ve bir sır algılandığında taahhütleri engelleymeden önce sırlar için tarama yaparak sızıntıları proaktif olarak önler.

Github, gizli tarama özelliğinin, 180'den fazla servis sağlayıcıdan (API anahtarları, özel anahtarlar, gizli anahtarlar, kimlik doğrulama jetonları, erişim belirteçleri, yönetim sertifikaları, kimlik bilgileri ve daha fazlası) 200'den fazla jeton türü ve desen tespit ederek sırların sızmasını otomatik olarak önlediğini söylüyor.

"Bu hafta, tüm kullanıcılar için itme korumasının sunulmasına başladık. Bu, herhangi bir kamu deposuna herhangi bir itme sırasında desteklenen bir sır tespit edildiğinde, sırrı taahhütlerinizden kaldırma seçeneğiniz olacak veya Gizli kasa, bloğu at, "Github'dan Eric Tooley ve Courtney Claessens.

Diyerek şöyle devam etti: "Bu değişikliğin hesabınıza uygulanması bir iki hafta sürebilir; Kod Güvenliği ve Analiz Ayarlarında Durumu Doğrulabilir ve Giriş yapabilirsiniz."

Tüm genel depolar için varsayılan olarak değiştirilmiş Push koruması olsa bile, Github kullanıcıları otomatik taahhüt bloğunu atlatabilir. Önerilmese de, güvenlik ayarlarında itme korumasını tamamen devre dışı bırakabilirler.

GitHub Enterprise Planına abone olan kuruluşlar, özel depolar içinde hassas bilgileri koruyan GitHub Advanced Security'yi kullanabilir. Bu aynı zamanda kod taraması, AI odaklı kod önerileri ve diğer statik uygulama güvenliği (SAST) özelliklerinin yanı sıra diğer gizli tarama özelliklerinin bir paketi ekler.

Tooley ve Claessens, "API anahtarlarının, jetonların ve diğer sırların kazara sızıntıları, akıl almaz bir ölçekte güvenlik ihlalleri, itibar hasarı ve yasal sorumluluk riskleri." Dedi.

"2024'ün sadece ilk sekiz haftasında Github, kamu depolarında 1 milyondan fazla sızdırılmış sır tespit etti. Bu her dakika bir düzineden fazla kazara sızıntı."

Komut satırından itme koruması kullanma veya bazı sırların itilmesine izin verilmesine ilişkin daha fazla ayrıntı, bu GitHub belge sayfasında mevcuttur.

BleepingComputer'ın son yıllarda bildirdiği gibi, maruz kalan kimlik bilgileri ve sırlar birden fazla yüksek etkili ihlale yol açmıştır [1, 2, 3].

Github şimdi tüm depolar için otomatik blok jeton ve API anahtar sızıntıları olabilir

WYZE, teminatsız elasticsearch kümesi aracılığıyla kullanıcı verilerini ortaya çıkarır

Yanlış bir Github jetonu maruz kalan Mercedes-Benz kaynak kodu

Veri ihlali forumunda 20 milyon cutout.pro kullanıcı kaydı sızdı

Insomniac Games Uyarıları Fidye Yazılımı Veri İhlali

Kaynak: Bleeping Computer

More Posts