GitHub Action di analisi dei segreti di SecureStack
Una GitHub Action che analizza il tuo codice sorgente alla ricerca di segreti, credenziali, chiavi API, hostname/URL di server e database, e molto altro! Quando aggiungi questo alle GitHub Actions analizzeremo il tuo codice sorgente per assicurarci che non ci siano dati sensibili nel tuo commit. Vedi sotto per i tipi specifici di credenziali e file che analizziamo.
name: Example SecureStack Secrets Analysis GitHub Action
on: push
jobs:
security:
runs-on: ubuntu-latest
steps:
- name: Checkout repo for running secrets analysis within workflow
id: checkout
uses: actions/[email protected]
with:
fetch-depth: 0
- name: Secrets Analysis Step
id: secrets
uses: SecureStackCo/[email protected]
with:
securestack_api_key: ${{ secrets.SECURESTACK_API_KEY }}
securestack_app_id: ${{ secrets.SECURESTACK_APP_ID }}
severity: critical
flags: '-d 1'
NOTA - per comprendere i possibili valori per l'input flags dell'azione, esegui la CLI di SecureStack localmente:
$ bloodhound-cli code --help
Crea la tua chiave API SecureStack e salvala come segreto GitHub
- Accedi a SecureStack con le tue credenziali GitHub.
- Vai su Impostazioni nell'angolo in basso a sinistra, quindi seleziona la sesta scheda: API.

- Genera una nuova chiave API e copia il valore.

- Ora torna su GitHub, vai su Impostazioni per il tuo repository GitHub e clicca su Segreti, e poi su Actions in basso a sinistra.
- Crea un nuovo segreto chiamato SECURESTACK_API_KEY e incolla il valore del passaggio 2 nel campo e clicca su "Aggiungi segreto".

Recupero del tuo ID applicazione SecureStack
- Accedi a SecureStack.
- Nel menu a discesa delle applicazioni in alto a sinistra, scegli l'applicazione che vuoi usare e clicca su "Copia ID applicazione"

- Crea un nuovo segreto chiamato SECURESTACK_APP_ID e incolla il valore del passaggio 2 nel campo e clicca su "Aggiungi segreto".

- Una volta completato, i due segreti GitHub dovrebbero apparire così

Quali tipi di credenziali trova questa GitHub Action?
- Chiavi API come Stripe, AWS, Amplitude e un'infinità di altre
- Hostname o URL di server e database
- Password e nomi utente
- File .env e indici git
Come posso vedere l'output dell'analisi dei segreti?
- Puoi visualizzare l'output dell'analisi direttamente nell'output del workflow della GitHub Action

- Puoi eseguire un'analisi dei segreti in locale con il nostro bloodhound-cli :
bloodhound-cli code -s -d 1 -a <app_id>
- Puoi interagire con l'output dell'analisi in SecureStack SaaS

Scopri le nostre altre GitHub Actions:
- SecureStack Software Composition Analysis (SCA) - Scansiona la tua applicazione alla ricerca di librerie di terze parti e open source vulnerabili.
- SecureStack SBOM - Crea una distinta dei materiali software (SBOM) per la tua applicazione.
- SecureStack Web Vulnerability & Cloud Misconfiguration Analysis - Scansiona l'URL della tua applicazione in esecuzione per individuare configurazioni errate del cloud e vulnerabilità web.
- SecureStack Log4j Analysis - Scansiona la tua applicazione per individuare vulnerabilità Log4j/Log4Shell.
- Oppure, la nostra All-in-One GitHub Action - Abbiamo messo tutte le nostre azioni insieme in un'unica "Action per dominarle tutte"!
Scopri di più su SecureStack con il nostro canale YouTube:
Prossimamente!
Fatto con 💜 da SecureStack