À propos des vérifications de validité
Vérifications de validité, fonctionnalité de secret scanning, vérifier si un secret détecté est toujours actif et peut être exploité. Cela vous aide à hiérarchiser la correction en mettant d’abord l’accent sur les secrets confirmés comme étant actifs.
Vous pouvez activer les vérifications de validité automatique pour les secrets détectés. Une fois activé, GitHub vérifie régulièrement la validité d’une information d’identification détectée en envoyant le secret à l’émetteur et en le testant sur les API fournies par ce service. Les vérifications de validité sont disponibles pour les secrets de nombreux fournisseurs de services, et la prise en charge continue de s’étendre à mesure que GitHub noue des partenariats avec d’autres services.
GitHub hiérarchise la confidentialité lors de la vérification de la validité des informations d’identification. En règle générale, nous effectuons des requêtes GET, choisissez les points de terminaison les moins intrusifs et sélectionnez des points de terminaison qui ne retournent aucune information personnelle.
GitHub affiche l’état de validation du secret dans l’affichage d’alerte. Vous pouvez donc voir si le secret est active, inactiveou si l’état de validation est unknown. Pour la plupart des secrets, vous pouvez éventuellement effectuer une vérification de validité « à la demande » pour le secret dans la vue d’alerte.
Premiers pas avec les vérifications de validité
Vous pouvez activer les vérifications de validité étendues au niveau du référentiel, de l’organisation ou de l’entreprise pour vous aider à hiérarchiser les informations d’identification exposées présentant les risques de sécurité les plus immédiats.
Pour les grandes organisations, nous vous recommandons d’utiliser des configurations de sécurité pour activer ces fonctionnalités au niveau de l’organisation ou de l’entreprise. Les configurations de sécurité vous permettent de gérer de manière centralisée les secret scanning paramètres et de les appliquer de manière cohérente dans de nombreux référentiels.
Pour démarrer :
- Pour les référentiels, consultez Activer les vérifications de validité pour votre référentiel
- Pour une organisation, consultez Création d’une configuration de sécurité personnalisée
- Pour une entreprise, consultez Création d’une configuration de sécurité personnalisée pour votre entreprise