
Обнаружение раскрытых ключей API в коммитах GitHub.
О GitSecure
GitSecure — это GitHub action, который можно использовать для оповещения команд безопасности об обнаруженных API-ключах при push и pull request. Когда файлы добавляются или изменяются в репозитории GitHub, этот action запускается и начинает поиск раскрытых учётных данных в системе. После обнаружения токена команда получает уведомление через Slack Webhooks.
Настройка
Настройка GitSecure проста и не требует особых усилий.
Вы можете создать Slack Webhook, перейдя на https://api.slack.com и создав приложение. При создании приложения выберите тип "входящий вебхук" (incoming webhook) и установите вебхук в канал, куда хотите получать оповещения.
После установки вебхука скопируйте URL, предоставленный Slack. Вам нужно скопировать только содержимое после https://hooks.slack.com/services/.
GitHub actions используют секреты для предотвращения раскрытия конфиденциальной информации. Перейдите в настройки вашего репозитория и нажмите "Secrets". Создайте секрет и в качестве значения вставьте скопированную выше часть вебхука.
Чтобы настроить action, рядом с "Pull Requests" нажмите "Actions". В разделе настройки нажмите "Setup a Workflow Yourself". Вставьте следующее описание YAML:
on:
push:
branches:
- master
jobs:
detect_tests:
runs-on: ubuntu-latest
name: A workflow to test the work of DataSecure
steps:
- name: Checkout
uses: actions/checkout@v1
- name: CodeAnalysis
uses: bugbounty-site/GitSecure@master
with:
slack_hook: ${{ secrets.slack_webhook }}
Измените slack_webhook на имя секрета, созданного вами в настройках.