GitHub Action SecureStack для анализа секретов
GitHub Action, который анализирует ваш исходный код на наличие секретов, учётных данных, API-ключей, имён хостов/URL-адресов серверов и баз данных и многое другое! Когда вы добавляете его в GitHub Actions, мы проанализируем ваш исходный код, чтобы убедиться, что в вашем коммите нет конфиденциальных данных. Ниже перечислены конкретные типы учётных данных и файлов, которые мы проверяем.
name: Example SecureStack Secrets Analysis GitHub Action
on: push
jobs:
security:
runs-on: ubuntu-latest
steps:
- name: Checkout repo for running secrets analysis within workflow
id: checkout
uses: actions/[email protected]
with:
fetch-depth: 0
- name: Secrets Analysis Step
id: secrets
uses: SecureStackCo/[email protected]
with:
securestack_api_key: ${{ secrets.SECURESTACK_API_KEY }}
securestack_app_id: ${{ secrets.SECURESTACK_APP_ID }}
severity: critical
flags: '-d 1'
ПРИМЕЧАНИЕ. Чтобы узнать возможные значения для входного параметра действия flags, запустите CLI SecureStack локально:
$ bloodhound-cli code --help
Создайте свой API-ключ SecureStack и сохраните его как секрет GitHub
- Войдите в SecureStack, используя свои учётные данные GitHub.
- Перейдите в Settings в левом нижнем углу, а затем выберите вкладку 6: API.

- Создайте новый API-ключ и скопируйте его значение.

- Теперь вернитесь в GitHub, откройте Settings для вашего репозитория GitHub, нажмите на Secrets, а затем Actions в левом нижнем углу.
- Создайте новый секрет с именем SECURESTACK_API_KEY, вставьте значение из шага 2 в поле и нажмите «Добавить секрет».

Получение вашего SecureStack Application ID
- Войдите в SecureStack.
- В раскрывающемся списке приложений в левом верхнем углу выберите нужное приложение и нажмите «Copy Application ID»

- Создайте новый секрет с именем SECURESTACK_APP_ID, вставьте значение из шага 2 в поле и нажмите «Добавить секрет».

- После завершения два секрета GitHub должны выглядеть так

Какие типы учётных данных находит этот GitHub Action?
- API-ключи, такие как Stripe, AWS, Amplitude и огромное множество других
- Имена хостов серверов и баз данных или URL-адреса
- Пароли и имена пользователей
- Файлы .env и индексы git
Как я могу увидеть результаты анализа секретов?
- Вы можете просмотреть вывод анализа прямо в выводе рабочего процесса GitHub Action

- Вы можете запустить локальный анализ секретов с помощью нашего bloodhound-cli :
bloodhound-cli code -s -d 1 -a <app_id>
- Вы можете взаимодействовать с результатами анализа в SecureStack SaaS

Ознакомьтесь с другими нашими GitHub Actions:
- SecureStack Software Composition Analysis (SCA) — Проверьте своё приложение на наличие уязвимых сторонних библиотек и библиотек с открытым исходным кодом.
- SecureStack SBOM — Создайте спецификацию программного обеспечения (SBOM) для вашего приложения.
- SecureStack Web Vulnerability & Cloud Misconfiguration Analysis — Просканируйте URL вашего запущенного приложения на предмет облачных ошибок конфигурации и веб-уязвимостей.
- SecureStack Log4j Analysis — Просканируйте своё приложение на наличие уязвимостей Log4j/Log4Shell.
- Или наш All-in-One GitHub Action — Мы объединили все наши действия в одно «Действие, чтобы править всеми»!
Узнайте больше о SecureStack на нашем YouTube-канале:
Скоро!
Сделано с 💜 компанией SecureStack