Skip to main content

Разрешение оповещений от сканирования секретов

После просмотра сведений о оповещении проверки секретов необходимо исправить и закрыть оповещение.

Кто может использовать эту функцию?

Repository owners, organization owners, security managers, users assigned to Оповещения о сканировании секретов, commit authors, and users with the admin role

Исправление оповещений

После фиксации секрета в репозитории следует считать секрет скомпрометированным. GitHub рекомендует следующие действия для скомпрометированных секретов:

  1. Убедитесь, что секрет зафиксирован GitHub .

Применяется только к GitHub маркерам. Ознакомьтесь с проверкой допустимости секрета и выполнение проверки допустимости по запросу.

  1. Для секретов, обнаруженных в частных репозиториях, сообщите утечку секрета GitHub, который будет относиться к нему как любой публично утечки секрета и отозвать его. Применимо к активным или неподтвержденным GitHubpersonal access tokenтолько. См. Сообщение о утечке секрета в частном хранилище.
  2. Просмотрите и обновите все службы, использующие старый маркер. Для GitHubpersonal access tokens удалите скомпрометированный маркер и создайте новый маркер. См . раздел AUTOTITLE.
  3. В зависимости от поставщика секретов проверьте журналы безопасности для любых несанкционированных действий.

Сообщение о утечке секрета в частном хранилище

Примечание.

Сообщить о закрытом секрете GitHub находится в Публичный предварительный просмотр и подлежит изменению. В настоящее время эта функция доступна только для GitHubpersonal access tokens (версии 1 и 2).

  1. На GitHubперейдите на главную страницу репозитория.

  2. Под названием репозитория нажмите на Security and quality вкладку. Если вы не видите вкладку « Security and quality» — выберите выпадающее меню и нажмите Security and quality.

  3. В левой боковой панели, в разделе «Оповещения о уязвимости», нажмите Secret scanning.

  4. В списке оповещений щелкните оповещение, которое вы хотите просмотреть.

  5. В представлении оповещений для утечки секрета щелкните "Отчет утечки".

    Примечание.

    Чтобы предотвратить критические рабочие процессы, рассмотрите возможность смены секрета перед продолжением, так как раскрытие его может привести к отмене секрета. Если это возможно, вы также должны обратиться к владельцу токена, чтобы сообщить им об утечке и координации плана исправления.

  6. Просмотрите сведения в диалоговом окне, а затем щелкните "Я понимаю последствия", сообщите об этом секрете.

Закрытие оповещений

Примечание.

Secret scanning не закрывает оповещения автоматически при удалении соответствующего маркера из репозитория. Эти оповещения необходимо закрыть вручную в списке GitHubоповещений.

  1. На GitHubперейдите на главную страницу репозитория.

  2. Под названием репозитория нажмите на Security and quality вкладку. Если вы не видите вкладку « Security and quality» — выберите выпадающее меню и нажмите Security and quality.

  3. В левой боковой панели, в разделе «Оповещения о уязвимости», нажмите Secret scanning.

  4. В разделе «Secret scanning», нажмите на уведомление, которое хотите просмотреть.

  5. Чтобы закрыть оповещение, выберите раскрывающееся меню "Закрыть как" и щелкните причину разрешения оповещения.

    Снимок экрана: оповещение secret scanning. Раскрывающееся меню с названием "Закрыть как", развернуто и выделено в темно-оранжевый контур.

  6. При необходимости в поле "Комментарий" добавьте комментарий о закрытии. Комментарий о закрытии будет добавлен на временную шкалу оповещений, и он может использоваться в качестве обоснования для аудита или отчетов.

  7. Нажмите кнопку "Закрыть оповещение".

Дальнейшие шаги