
SEDATED® Projekt (Sensitive Enterprise Data Analyzer To Eliminate Disclosure)

Das SEDATED®-Projekt (Sensitive Enterprise Data Analyzer To Eliminate Disclosure) zielt darauf ab, zu verhindern, dass vertrauliche Daten wie Benutzeranmeldeinformationen und Tokens in Git gepusht werden.
Angesichts der Vielzahl von Codeänderungen, die in der heutigen CICD-Umgebung erforderlich sind, pushen Entwickler ständig Code, der unbeabsichtigt vertrauliche Informationen enthalten könnte. Diese potenzielle Offenlegung sensibler Daten stellt ein enormes Risiko für Organisationen dar (2017 OWASP Top Ten #3 – Sensitive Data Exposure). SEDATED® behebt dieses Problem, indem es alle eingehenden Codeänderungen automatisch überprüft und dem Entwickler sofort Rückmeldung gibt. Wenn sensible Daten erkannt werden, wird verhindert, dass der oder die Commits an den Git-Server gepusht werden.
**HINWEIS: NUR Zeilen, die in Commit-Pushes hinzugefügt oder geändert werden (beginnend mit + in der Patch-Datei), werden von SEDATED® gescannt. Zeilen, die in Commit-Pushes entfernt werden (beginnend mit - in der Patch-Datei), werden NICHT von SEDATED® gescannt.
git clone https://github.com/OWASP/SEDATED.git
cd SEDATED/
.example-Dateien aktualisierencp /config/whitelists/commit_whitelist.txt.example /config/whitelists/commit_whitelist.txt
cp /config/whitelists/repo_whitelist.txt.example /config/whitelists/repo_whitelist.txt
cp /config/enforced_repos_list.txt.example /config/enforced_repos_list.txt
/config/custom_configs.sh anpassen (nach Wunsch)Schieben Sie die organisationsspezifische Implementierung von SEDATED® in das gewünschte Git-Repository der Organisation (GitHub, GitLab, Git usw.)
pre-receive.sh verweisenAnleitungen dazu für eine GitHub Enterprise-Instanz finden Sie in GitHub_Enterprise_Setup.md.
always_reject.sh muss durch das SEDATED®-Skript pre-receive.sh ersetzt werden.pre-receive.sh zugänglich sein.