
Detecta claves API expuestas en commits de GitHub.
Acerca de GitSecure
GitSecure es una acción de GitHub que se puede utilizar para alertar a los equipos de seguridad sobre cualquier clave API expuesta en solicitudes push y pull. Cuando se añaden o modifican archivos en un repositorio de GitHub, esta acción se iniciará y comenzará a buscar credenciales expuestas en el sistema. Después de encontrar un token, alertará al equipo a través de Webhooks de Slack.
Configuración
La configuración de GitSecure es sencilla y no requiere mucha molestia.
Puedes crear un Webhook de Slack yendo a https://api.slack.com y creando una aplicación. Al crear la aplicación, selecciona que sea un webhook entrante e instala el webhook en el canal donde deseas recibir las alertas.
Después de instalar el webhook, copia la URL que Slack proporciona. Solo necesitas copiar el contenido después de https://hooks.slack.com/services/.
Las acciones de GitHub utilizan secretos para evitar la divulgación de información sensible. Ve a la configuración de tu repositorio y haz clic en Secretos. Allí crea un secreto y pega la parte del webhook copiada anteriormente como valor.
Para configurar una acción, junto a Pull Requests haz clic en Actions. En la configuración, haz clic en Configurar un flujo de trabajo tú mismo. Pega la siguiente descripción yaml:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Cambia el slack_webhook por el nombre del secreto que creaste en tu configuración.