GitHub освободил свои репозитории от 20 000 секретов всего за 9 месяцев. Это важный шаг в улучшении безопасности и управления данными для компаний по всему миру.
Контекст проблемы
Проект по инспекции секретов начался несколько лет назад, когда GitHub осознал необходимость улучшить безопасность своих репозиториев. С момента основания в 2008 году компания расширила свои методы управления секретами, тогда как современные решения лишь начали входить в обиход. GitHub обнаружил, что проблемы со секретами не ограничивались только кодом, но также касались инцидентов, тикетов пользователей и отчетов по уязвимостям.
Методы очистки репозиториев
Процесс очистки начался с оценки 20 000 предупреждений, большую часть из которых (18 000) выдали пять репозиториев с неподтвержденными секретами. GitHub внедрил систему «проверки на месте», которая не позволяла добавлять новые секреты, пока происходила очистка. Эта мера помогла предотвратить накопление новых угроз.
Ключевым моментом стала совместная работа с разными командами: от технической поддержки до команды реагирования на инциденты. В результате, стали доступны конкретные стратегии для обработки и устранения угроз.
Выводы для разработчиков
Опыт GitHub подчеркивает важность активного управленияSecrets не только на уровне кода, но и в тексте документации и взаимодействиях с пользователями. Создание централизованной системы управления секретами и наличие автоматизированной проверки могут существенно снизить риски утечек данных.
Следующий шаг для GitHub — это поддержка новых инструментов и технологий, которые помогут минимизировать вероятность появления секретов в будущем, включая интеграцию расширенных функций безопасности в систему управления проектами.