GitHub Action zur Geheimnisanalyse von SecureStack
Eine GitHub Action, die Ihren Quellcode auf Geheimnisse, Anmeldedaten, API-Schlüssel, Server- und Datenbank-Hostnamen/URLs und vieles mehr analysiert! Wenn Sie dies zu GitHub Actions hinzufügen, analysieren wir Ihren Quellcode, um sicherzustellen, dass sich keine sensiblen Daten in Ihrem Commit befinden. Unten finden Sie die spezifischen Arten von Anmeldedaten und Dateien, nach denen wir suchen.
name: Example SecureStack Secrets Analysis GitHub Action
on: push
jobs:
security:
runs-on: ubuntu-latest
steps:
- name: Checkout repo for running secrets analysis within workflow
id: checkout
uses: actions/[email protected]
with:
fetch-depth: 0
- name: Secrets Analysis Step
id: secrets
uses: SecureStackCo/[email protected]
with:
securestack_api_key: ${{ secrets.SECURESTACK_API_KEY }}
securestack_app_id: ${{ secrets.SECURESTACK_APP_ID }}
severity: critical
flags: '-d 1'
HINWEIS - Um die möglichen Werte für die Aktions-Eingabe flags zu verstehen, führen Sie die SecureStack-CLI lokal aus:
$ bloodhound-cli code --help
Erstellen Sie Ihren SecureStack-API-Schlüssel und speichern Sie ihn als GitHub-Secret
- Melden Sie sich mit Ihren GitHub-Anmeldedaten bei SecureStack an.
- Gehen Sie zu Einstellungen in der unteren linken Ecke und wählen Sie dann den 6. Tab: API.

- Generieren Sie einen neuen API-Schlüssel und kopieren Sie den Wert.

- Gehen Sie nun zurück zu GitHub, öffnen Sie die Einstellungen für Ihr GitHub-Repository und klicken Sie links unten auf Secrets und dann auf Actions.
- Erstellen Sie ein neues Secret mit dem Namen SECURESTACK_API_KEY und fügen Sie den Wert aus Schritt 2 in das Feld ein und klicken Sie auf „Add secret".

Abrufen Ihrer SecureStack-Anwendungs-ID
- Melden Sie sich bei SecureStack an.
- Wählen Sie im Dropdown-Menü für Anwendungen oben links die Anwendung aus, die Sie verwenden möchten, und klicken Sie auf „Copy Application ID"

- Erstellen Sie ein neues Secret mit dem Namen SECURESTACK_APP_ID und fügen Sie den Wert aus Schritt 2 in das Feld ein und klicken Sie auf „Add secret".

- Wenn Sie fertig sind, sollten die beiden GitHub-Secrets wie folgt aussehen

Welche Arten von Anmeldedaten findet diese GitHub Action?
- API-Schlüssel wie Stripe, AWS, Amplitude und unzählige weitere
- Server- und Datenbank-Hostnamen oder URLs
- Passwörter und Benutzernamen
- .env-Dateien und Git-Indizes
Wie kann ich die Ausgabe der Geheimnisanalyse sehen?
- Sie können die Analyseausgabe direkt in der Ausgabe des GitHub-Action-Workflows anzeigen

- Sie können eine lokale Geheimnisanalyse mit unserem bloodhound-cli : ausführen.
bloodhound-cli code -s -d 1 -a <app_id>
- Sie können mit der Analyseausgabe in der SecureStack-SaaS interagieren

Schauen Sie sich unsere anderen GitHub Actions an:
- SecureStack Software Composition Analysis (SCA) – Scannen Sie Ihre Anwendung auf verwundbare Drittanbieter- und Open-Source-Bibliotheken.
- SecureStack SBOM – Erstellen Sie eine Software-Stückliste (SBOM) für Ihre Anwendung.
- SecureStack Web Vulnerability & Cloud Misconfiguration Analysis – Scannen Sie die URL Ihrer laufenden Anwendung auf Cloud-Fehlkonfigurationen und Web-Schwachstellen.
- SecureStack Log4j Analysis – Scannen Sie Ihre Anwendung auf Log4j/Log4Shell-Schwachstellen.
- Oder unsere All-in-One GitHub Action – Wir haben alle unsere Actions in einer einzigen „Eine Action, um sie alle zu beherrschen" zusammengefasst!
Erfahren Sie mehr über SecureStack auf unserem YouTube-Kanal:
Bald verfügbar!
Mit 💜 erstellt von SecureStack