
اكتشاف مفاتيح API المكشوفة في التزامات GitHub.
حول GitSecure
GitSecure هي إجراء (Action) من GitHub يمكن استخدامه لتنبيه فرق الأمان حول أي مفاتيح API مكشوفة في عمليات الدفع (push) وطلبات السحب (pull requests). عند إضافة ملفات أو تعديلها على مستودع GitHub، سيتم تشغيل هذا الإجراء وسيبدأ في البحث عن بيانات الاعتماد المكشوفة في النظام. بعد العثور على رمز مميز (token)، سينبه الفريق عبر Webhooks من Slack.
الإعداد
إعداد GitSecure سهل ولا يتطلب الكثير من الجهد.
يمكنك إنشاء Webhook من Slack بالذهاب إلى https://api.slack.com وإنشاء تطبيق. عند إنشاء التطبيق، اختره ليكون webhook واردًا، وقم بتثبيت webhook في القناة التي تريد تلقي التنبيهات فيها.
بعد تثبيت webhook، انسخ عنوان URL الذي يوفره Slack. تحتاج فقط إلى نسخ المحتوى بعد https://hooks.slack.com/services/.
تستخدم إجراءات GitHub الأسرار لمنع الكشف عن المعلومات الحساسة. اذهب إلى إعدادات المستودع الخاص بك وانقر على "Secrets". هناك قم بإنشاء سر جديد وفي القيمة ألصق جزء webhook الذي نسخته أعلاه.
لإعداد إجراء، بجوار "Pull Requests" انقر على "Actions". في الإعداد، انقر على "Setup a Workflow Yourself". الصق وصف yaml التالي:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
قم بتغيير slack_webhook إلى اسم السر الذي أنشأته في إعداداتك.