Skip to main content
Skip to content

Comprobaciones de validez

Las comprobaciones de metadatos extendidas ayudan a priorizar la corrección de las credenciales expuestas que suponen riesgos de seguridad inmediatos.

¿Quién puede utilizar esta característica?

Secret scanning está disponible para los tipos de repositorio siguientes:

  • Repositorios públicos: Secret scanning se ejecuta automáticamente y sin coste.
  • Repositorios privados e internos de la organización: disponibles con GitHub Secret Protection habilitados en GitHub Team o GitHub Enterprise Cloud.
  • Repositorios propiedad del usuario: disponibles en GitHub Enterprise Cloud con Enterprise Managed Users. Disponible en GitHub Enterprise Server cuando la empresa tiene GitHub Secret Protection habilitado.

Ejecución de una evaluación de riesgos de seguridad

Acerca de las comprobaciones de validez

Comprobaciones de validez, una característica de secret scanning, comprueba si un secreto detectado sigue activo y podría aprovecharse. Esto le ayuda a priorizar la corrección al centrarse primero en los secretos que se han confirmado como activos.

Puede habilitar comprobaciones de validez automática para secretos detectados. Una vez habilitada, GitHub comprobará periódicamente la validez de una credencial detectada mediante el envío del secreto al emisor y la probará con las API proporcionadas por ese servicio. Hay comprobaciones de validez disponibles para secretos de muchos proveedores de servicios, y la compatibilidad sigue ampliándose a medida que GitHub se asocia con servicios adicionales.

GitHub da prioridad a la privacidad al comprobar la validez de la credencial. Normalmente realizamos solicitudes GET, seleccionamos los puntos de conexión menos intrusivos y seleccionamos los puntos de conexión que no devuelven ninguna información personal.

GitHub muestra el estado de validación del secreto en la vista de alertas, por lo que puede ver si el secreto es active, inactiveo si el estado de validación es unknown. Para la mayoría de los secretos, puede realizar opcionalmente una comprobación de validez "a petición" para el secreto en la vista de alertas.

Primeros pasos con las comprobaciones de validez

Puede habilitar la validez en el nivel de repositorio, organización o empresa para ayudar a priorizar qué credenciales expuestas suponen los riesgos de seguridad más inmediatos.

Para organizaciones grandes, se recomienda usar configuraciones de seguridad para habilitar estas características en el nivel de organización o de empresa. Las configuraciones de seguridad permiten gestionar de forma centralizada las opciones de configuración secret scanning y aplicarlas de forma uniforme en muchos repositorios.

Primeros pasos: