
Detectar chaves de API expostas em commits do GitHub.
Sobre o GitSecure
O GitSecure é uma ação do GitHub que pode ser usada para alertar equipes de segurança sobre chaves de API expostas em pushes e pull requests. Quando arquivos são adicionados ou modificados em um repositório do GitHub, essa ação será iniciada e começará a procurar por credenciais expostas no sistema. Após encontrar um token, ele alertará a equipe por meio de Webhooks do Slack.
Configuração
A configuração do GitSecure é fácil e não exige muito trabalho.
Você pode criar um Webhook do Slack acessando https://api.slack.com e criando um aplicativo. Ao criar o aplicativo, selecione-o como um webhook de entrada e instale o webhook no canal onde deseja receber os alertas.
Após instalar o webhook, copie a URL que o Slack fornece. Você só precisa copiar o conteúdo após https://hooks.slack.com/services/.
As ações do GitHub usam segredos para evitar a divulgação de informações sensíveis. Vá para as configurações do seu repositório e clique em Secrets. Crie um segredo e, para o valor, cole a parte do webhook copiada acima.
Para configurar uma ação, ao lado de Pull Requests, clique em Actions. Na configuração, clique em Setup a Workflow Yourself. Cole a seguinte descrição yaml:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Altere o slack_webhook para o nome do segredo que você criou nas suas configurações.