Skip to main content
Skip to content

Vérifications de validité

Les vérifications de validité et les vérifications de métadonnées étendues vous aident à hiérarchiser la correction des informations d’identification exposées qui présentent des risques de sécurité immédiats.

Qui peut utiliser cette fonctionnalité ?

Secret scanning est disponible pour les types de référentiels suivants :

  • Référentiels publics : Secret scanning s’exécute automatiquement gratuitement.
  • Référentiels privés et internes appartenant à l’organisation : disponible avec GitHub Secret Protection activé sur GitHub Team ou GitHub Enterprise Cloud.
  • Dépôts appartenant à l'utilisateur : disponibles sur GitHub Enterprise Cloud avec Enterprise Managed Users. Disponible sur GitHub Enterprise Server lorsque l’entreprise a GitHub Secret Protection activée.

Exécuter une évaluation des risques de sécurité

À propos des vérifications de validité

Vérifications de validité, fonctionnalité de secret scanning, vérifier si un secret détecté est toujours actif et peut être exploité. Cela vous aide à hiérarchiser la correction en mettant d’abord l’accent sur les secrets confirmés comme étant actifs.

Vous pouvez activer les vérifications de validité automatique pour les secrets détectés. Une fois activé, GitHub vérifie régulièrement la validité d’une information d’identification détectée en envoyant le secret à l’émetteur et en le testant sur les API fournies par ce service. Les vérifications de validité sont disponibles pour les secrets de nombreux fournisseurs de services, et la prise en charge continue de s’étendre à mesure que GitHub noue des partenariats avec d’autres services.

GitHub hiérarchise la confidentialité lors de la vérification de la validité des informations d’identification. En règle générale, nous effectuons des requêtes GET, choisissez les points de terminaison les moins intrusifs et sélectionnez des points de terminaison qui ne retournent aucune information personnelle.

GitHub affiche l’état de validation du secret dans l’affichage d’alerte. Vous pouvez donc voir si le secret est active, inactiveou si l’état de validation est unknown. Pour la plupart des secrets, vous pouvez éventuellement effectuer une vérification de validité « à la demande » pour le secret dans la vue d’alerte.

Premiers pas avec les vérifications de validité

Vous pouvez activer les vérifications de validité étendues au niveau du référentiel, de l’organisation ou de l’entreprise pour vous aider à hiérarchiser les informations d’identification exposées présentant les risques de sécurité les plus immédiats.

Pour les grandes organisations, nous vous recommandons d’utiliser des configurations de sécurité pour activer ces fonctionnalités au niveau de l’organisation ou de l’entreprise. Les configurations de sécurité vous permettent de gérer de manière centralisée les secret scanning paramètres et de les appliquer de manière cohérente dans de nombreux référentiels.

Pour démarrer :