GitHub 机密扫描现在支持 PyPI 和 RubyGems
GitHub 最近将其机密扫描功能扩展到包含 PyPI 和 RubyGems 注册表机密的存储库,以防止Ruby 和 Python 开发人员无意中将机密和凭据提交到他们的 GitHub 存储库。 机密(secret),也被称为令牌,是用于验证的唯一字符串。在编写软件时,开发人员通常会利用一些第三方软件来避免 “重复造轮子”。有时,第三方软件可以导入到代码中,但必须与外部服务进行沟通才能使用。此时就需要机密来进行验证,类似于使用用户名和密码来登录一个账户。例如,在 GitHub 上,如果用户想使用 API 对其账户或存储库进行修改,就需要生成一个个人访问令牌。 而 GitHub 机密扫描是一项扫描仓库推送的服务,搜索可能暴露的机密,以保证用户的代码和第三方账户的安全。公共仓库会自动进行扫描,私有仓库需要手动启用这项服务。目前,GitHub 已经与 40 多家云计算供应商合作,扫描 70 多种不同的机密类型。当其发现一个机密时,会把它直接发送给第三方云供应商进行撤销或者通知仓库所属用户。 根据官方公告,GitHub 机密扫描最近增加了对 RubyGems 和 PyPI 机密的支持,并且也扫...
