
Rileva chiavi API esposte nei commit di GitHub.
Informazioni su GitSecure
GitSecure è un'azione GitHub che può essere utilizzata per avvisare i team di sicurezza di eventuali chiavi API esposte per push e pull request. Quando i file vengono aggiunti o modificati su un repository GitHub, questa azione viene avviata e inizia a cercare credenziali esposte nel sistema. Dopo aver trovato un token, avviserà il team tramite Slack Webhooks.
Configurazione
La configurazione di GitSecure è semplice e non richiede molti problemi.
Puoi creare un Webhook Slack andando su https://api.slack.com e creando un'app. Quando crei l'app, seleziona che sia un webhook in entrata e installa il webhook sul canale in cui desideri ricevere gli avvisi.
Dopo aver installato il webhook, copia l'URL fornito da Slack. Devi solo copiare il contenuto dopo https://hooks.slack.com/services/.
Le azioni GitHub utilizzano i segreti per evitare la divulgazione di informazioni sensibili. Vai nelle impostazioni del tuo repository e clicca su "Secrets". Crea un segreto e incolla la porzione di webhook copiata sopra come valore.
Per impostare un'azione, accanto a "Pull Requests" clicca su "Actions". Nella configurazione clicca su "Setup a Workflow Yourself". Incolla la seguente descrizione YAML:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Cambia slack_webhook con il nome del segreto che hai creato nelle tue impostazioni.