image

GitHub gaat alle commits naar publieke repositories op secrets controleren

vrijdag 1 maart 2024, 13:24 door Redactie, 4 reacties
Laatst bijgewerkt: 01-03-2024, 15:47

GitHub gaat alle commits naar publieke repositories op secrets controleren, zoals tokens en API keys. Wanneer een secret in een commit wordt aangetroffen zal het platform die blokkeren. Gebruikers krijgen wel de optie om de blokkade over te slaan. Repositories bestaan uit broncode en bestanden van softwareprojecten. Commits zijn aanpassingen aan de code of bestanden die naar een repository worden geüpload.

Het kan voorkomen dat een ontwikkelaar ook een secret commit, zoals een API key of token waarmee toegang tot omgevingen en data kunnen worden verkregen. Het lekken van secrets kan dan ook voor datalekken en andere beveiligingsproblemen zorgen. Ondanks de gevolgen komt het op grote schaal voor dat dergelijke vertrouwelijke informatie in publieke repositories op GitHub belandt.

In de eerste acht weken van dit jaar detecteerde GitHub meer dan een miljoen gelekte secrets in publieke repositories. Vorig jaar augustus lanceerde GitHub 'secret scanning push protection', waarbij commits op secrets worden gecontroleerd. De feature was eerst opt-in, maar wordt nu standaard voor alle publieke repositories ingeschakeld.

Wanneer de scanfeature een secret in een commit detecteert krijgen gebruikers de optie om die verwijderen of de blokkade over te slaan. Daarnaast is het mogelijk om de scanfeature in zijn geheel uit te schakelen. De feature wordt de komende twee weken onder gebruikers uitgerold.

Reacties (4)
01-03-2024, 15:06 door Anoniem
Goed plan, maar is dan ook tijd om naast een .gitignore een .gitforce oid te maken. zodat de gebruiker een bepaalde file die tegen gehouden wordt toch kan pushen.
01-03-2024, 19:09 door Anoniem
Grappig hoe dat gaat. Het gaat hier gewoon om geheim te houden gegevens, geheimen dus, in het Engels: secrets. Maar men richt zich bij GitHub om begrijpelijke praktische redenen op gegevens waarvan geautomatiseerd herkend kan worden dat ze geheim gehouden moeten worden. Daardoor lijkt het woord "secret" opeens een veel specifiekere betekenis te hebben dan het woord "geheim", en nemen we in het Nederlands meteen het Engelse woord over voor die specifiekere betekenis. Zo makkelijk creëren we overbodig jargon, waarin we Engelse woorden anders gebruiken dan mensen die Engels spreken doen.
04-03-2024, 11:22 door Anoniem
Door Anoniem: Grappig hoe dat gaat. Het gaat hier gewoon om geheim te houden gegevens, geheimen dus, in het Engels: secrets. Maar men richt zich bij GitHub om begrijpelijke praktische redenen op gegevens waarvan geautomatiseerd herkend kan worden dat ze geheim gehouden moeten worden. Daardoor lijkt het woord "secret" opeens een veel specifiekere betekenis te hebben dan het woord "geheim", en nemen we in het Nederlands meteen het Engelse woord over voor die specifiekere betekenis. Zo makkelijk creëren we overbodig jargon, waarin we Engelse woorden anders gebruiken dan mensen die Engels spreken doen.

In deze context heeft 'secret' ook een specifieke betekenis. Er wordt niet geheime informatie in het algemeen mee bedoeld, maar een specifiek soort geheime informatie.
04-03-2024, 16:09 door ErikBrown
Daardoor lijkt het woord "secret" opeens een veel specifiekere betekenis te hebben dan het woord "geheim", en nemen we in het Nederlands meteen het Engelse woord over voor die specifiekere betekenis. Zo makkelijk creëren we overbodig jargon, waarin we Engelse woorden anders gebruiken dan mensen die Engels spreken doen.[/quote]
Helemaal mee eens. Het woord "secret" betekent in het Engels gewoon "geheim". Waarom zouden wij dan ook niet het woord "geheim" gebruiken in dit verband? Dit niet doen is even gek als wanneer de Engelsen het woord "geheim" zouden gebruiken in dit verband.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.