GitHub ha introducido una nueva función de escaneo para proteger a los desarrolladores de filtraciones accidentales de secretos.
El 4 de abril, el repositorio de código propiedad de Microsoft dijo que la suite GitHub Advanced Security ahora se ha actualizado con una nueva función de protección push para evitar la filtración de secretos que podrían comprometer los proyectos propiedad de la organización.
GitHub Advanced Security es un producto comercial con licencia que incluye escaneo de código, protección contra ataques a la cadena de suministro y alertas de Dependabot.
La nueva característica es una verificación opcional para que los desarrolladores la usen durante sus flujos de trabajo antes de que se acepte un git push. A partir de ahora, el escaneo solo buscará «patrones altamente identificables» de posibles fugas en función de los esfuerzos de colaboración de GitHub y las organizaciones asociadas, incluidos los emisores de tokens.
Hay 69 patrones en total que la herramienta verificará como posibles indicadores de filtraciones secretas. Además, se comprueban más de 100 tipos de fichas diferentes.
Estos incluyen los emitidos por Alibaba Cloud, Amazon, AWS, Azure, npm, Slack y Stripe.
GitHub dice que hasta la fecha se han detectado más de 700 000 secretos en miles de repositorios privados.
Si la protección de inserción está habilitada, un análisis verificará los patrones de fuga de alta confianza. Si un patrón se marca, el empuje está bloqueado. Según la compañía, ha habido una baja tasa de falsos positivos durante las pruebas.
«Si se identifica un secreto, los desarrolladores pueden revisar y eliminar los secretos de su código antes de volver a presionar», explicó GitHub. «En casos excepcionales en los que la remediación inmediata no tiene sentido, los desarrolladores pueden avanzar resolviendo el secreto como un falso positivo, un caso de prueba o una instancia real para solucionarlo más tarde».
Los casos de alerta de seguridad abiertos se generan automáticamente si las instancias se seleccionan como problemas para resolver después de un impulso.
La nueva función se puede habilitar en la interfaz de usuario de la suite o mediante la API.
«Al buscar secretos altamente identificables antes de que se confirmen, podemos, juntos, cambiar la seguridad para que sea proactiva en lugar de reactiva y evitar que los secretos se filtren por completo», comentó GitHub.
Cobertura anterior y relacionada
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0