Para aumentar a segurança de sua plataforma open source, o GitHub, plataforma de colaboração em desenvolvimento de software, acrescentou a ferramenta de Segurança Avançada. Ela permite fazer o escaneamento antes mesmo de que um ‘git push’ seja aceito, o que evitará que vazamentos aconteçam por meio da varredura de credenciais. Essa função já era usada pelo próprio GitHub e seus parceiros. Com a Segurança Avançada, foi possível detectar mais de 700 mil credenciais em milhares de repositórios privados.
Basicamente, agora a nova capacidade de varredura de segredos do GitHub incorpora a funcionalidade no fluxo de trabalho do desenvolvedor. O GitHub verificará se há credenciais de alta confiança enquanto os desenvolvedores fazem ‘push’ no código. Caso uma credencial seja identificada, a Segurança Avançada irá bloquear esse ‘push’. Credenciais de alta confiança têm uma taxa positiva baixa, de modo que as equipes de segurança podem proteger suas organizações sem comprometer a experiência dos desenvolvedores.
O GitHub procura por mais de 100 tipos diferentes de tokens para detectar credenciais, e se um deles for identificado, os desenvolvedores podem revisar e removê-lo de seu código antes de fazer um novo compartilhamento. Em raros casos, onde a remediação não é eficiente ou não faz sentido, os desenvolvedores podem seguir adiante resolvendo como um “falso-positivo” a ser tratado posteriormente.
Se a varredura de credenciais for contornada no momento do ‘push’, o GitHub gerará um alerta de segurança fechado para credenciais identificadas como cases de teste ou falsos positivos. Para os segredos marcados para serem resolvidos posteriormente, a plataforma gerará um alerta de segurança aberto tanto para o desenvolvedor quanto para o administrador do repositório.
O GitHub destaca que as brechas atribuídas ao mau uso de credenciais afetam todos. Ao escanear segredos altamente identificáveis antes de serem submetidos a um commit, a segurança muda de reativa para proativa, evitando vazamentos de dados. A companhia aind explica que a atualização é resultado de um trabalho que se iniciou no ano passado, quando o GitHub mudou o formato das próprias credenciais e começou a colaborar com outros emissores de tokens para conduzir padrões altamente identificáveis.
Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter.

