
Détecter les clés API exposées dans les commits GitHub.
À propos de GitSecure
GitSecure est une action GitHub qui peut être utilisée pour alerter les équipes de sécurité en cas de clés API exposées lors des push et des pull requests. Lorsque des fichiers sont ajoutés ou modifiés sur un dépôt GitHub, cette action est déclenchée et commence à rechercher des informations d'identification exposées dans le système. Après avoir trouvé un jeton, elle alerte l'équipe via des webhooks Slack.
Configuration
La configuration de GitSecure est simple et ne demande pas beaucoup d'efforts.
Vous pouvez créer un webhook Slack en vous rendant sur https://api.slack.com et en créant une application. Lors de la création de l'application, sélectionnez-la comme webhook entrant et installez le webhook sur le canal où vous souhaitez recevoir les alertes.
Après avoir installé le webhook, copiez l'URL fournie par Slack. Vous n'avez besoin de copier que le contenu après https://hooks.slack.com/services/.
Les actions GitHub utilisent des secrets pour éviter la divulgation d'informations sensibles. Allez dans les paramètres de votre dépôt et cliquez sur Secrets. Créez un secret et, pour la valeur, collez la partie du webhook copiée ci-dessus.
Pour configurer une action, à côté de Pull Requests, cliquez sur Actions. Dans la configuration, cliquez sur Setup a Workflow Yourself. Collez la description yaml suivante :
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Remplacez slack_webhook par le nom du secret que vous avez créé dans vos paramètres.