
Exponierte API-Schlüssel in GitHub-Commits erkennen.
Über GitSecure
GitSecure ist eine GitHub-Aktion, mit der Sicherheitsteams über exponierte API-Schlüssel bei Push- und Pull-Requests benachrichtigt werden können. Wenn in einem GitHub-Repository Dateien hinzugefügt oder geändert werden, wird diese Aktion gestartet und beginnt, nach offengelegten Anmeldeinformationen im System zu suchen. Nach dem Auffinden eines Tokens wird das Team über Slack-Webhooks benachrichtigt.
Einrichtung
Die Einrichtung von GitSecure ist einfach und erfordert kaum Aufwand.
Sie können einen Slack-Webhook erstellen, indem Sie zu https://api.slack.com gehen und eine App erstellen. Wählen Sie beim Erstellen der App aus, dass es sich um einen eingehenden Webhook handeln soll, und installieren Sie den Webhook in dem Kanal, in dem Sie die Benachrichtigungen erhalten möchten.
Nach der Installation des Webhooks kopieren Sie die von Slack bereitgestellte URL. Sie müssen nur den Inhalt nach https://hooks.slack.com/services/ kopieren.
GitHub-Aktionen verwenden Secrets, um die Offenlegung sensibler Informationen zu verhindern. Gehen Sie zu Ihren Repository-Einstellungen und klicken Sie auf Secrets. Erstellen Sie dort ein Secret und fügen Sie als Wert den zuvor kopierten Webhook-Teil ein.
Um eine Aktion einzurichten, klicken Sie neben „Pull Requests“ auf „Actions“. Klicken Sie in der Einrichtung auf „Workflow selbst einrichten“. Fügen Sie die folgende YAML-Beschreibung ein:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: Ein Workflow zum Testen der Funktion von DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Ändern Sie slack_webhook in den Namen des Secrets, das Sie in Ihren Einstellungen erstellt haben.