关于有效性检查
有效性检查(一项功能)验证检测到的 secret scanning机密是否仍然处于活动状态,并可能被利用。 这有助于你首先关注确认处于活动状态的机密,从而确定修正的优先级。
可以为检测到的机密启用自动有效性检查。 启用后,GitHub 将定期通过将该密钥发送给签发方,并根据该服务提供的 API 对其进行验证,来检查已检测到的凭据是否有效。 可对来自许多服务提供商的机密信息进行有效性检查,并且随着 GitHub 与更多服务建立合作,支持范围还将持续扩大。
GitHub 检查凭据的有效性时,确定隐私优先级。 我们通常发出 GET 请求,选择最不侵入性的终结点,并选择不返回任何个人信息的终结点。
GitHub 在警报视图中显示机密的验证状态,以便查看机密是 active, inactive还是验证状态 unknown。 对于大多数机密,可以选择在警报视图中对机密执行“按需”有效性检查。
开始使用有效性检查
可以在存储库、组织或企业级别启用有效性 检查,以帮助确定公开凭据构成最直接的安全风险的优先级。
对于大型组织,我们建议使用 安全配置 在组织或企业级启用这些功能。 安全配置允许集中管理 secret scanning 设置,并在多个存储库中一致地应用这些设置。
开始之前:
- 有关存储库,请参阅 为存储库启用有效性检查
- 对于组织,请参阅 删除自定义安全配置
- 对于企业版,请参阅 为企业创建自定义安全配置