Điều gì xảy ra khi bạn tải secret key lên repo công khai
(threadreaderapp.com)Sắp xếp theo trình tự thời gian dựa trên kết quả thử nghiệm thực tế với GitHub và GitLab
-
Commit khóa AWS lên GitHub
-
Sau 7 phút, nhận cảnh báo rò rỉ từ GitGuardian
-
Sau 11 phút, token bị xâm phạm (
compromised, đã bị lộ nên không còn an toàn nữa) -
Trong 2 giờ, có 5 cảnh báo truy cập từ Đức/Hà Lan/Anh/Ukraine, v.v.
-
GitHub gửi email cảnh báo về các phụ thuộc dễ tổn thương (Vulnerable Dependencies)
-
Commit lên GitLab
-
Sau 62 phút, token được sử dụng lần đầu và cũng là lần cuối tại Pháp
-
Không nhận được bất kỳ cảnh báo bảo mật nào từ GitLab (chỉ cung cấp cảnh báo bảo mật cho người dùng Gold/Ultimate)
Bài học rút ra
-
Có nhiều nơi quét GitHub hơn GitLab
-
Nếu đang dùng GitHub, hãy thử tìm hiểu dịch vụ GitGuardian
-
Nếu đang dùng GitLab, hãy cân nhắc nâng cấp lên Gold/Ultimate
-
Để ngăn rò rỉ từ trước, hãy dùng Talisman (pre-commit hook)
-
Để kiểm tra sau đó xem có bị rò rỉ hay không, hãy cân nhắc triển khai GitLeaks
Chưa có bình luận nào.