유효성 검사 정보
secret scanning의 기능인 유효성 검사는 감지된 시크릿이 여전히 활성 상태이며 악용될 수 있는지 확인합니다. 이렇게 하면 활성으로 확인된 비밀에 먼저 집중하여 수정의 우선 순위를 지정할 수 있습니다.
검색된 비밀에 대해 자동 유효성 검사를 사용하도록 설정할 수 있습니다. 사용하도록 설정 GitHub 하면 발급자에 비밀을 보내고 해당 서비스에서 제공하는 API에 대해 테스트하여 검색된 자격 증명의 유효성을 주기적으로 확인합니다. 많은 서비스 제공업체의 시크릿에 대해 유효성 검사가 제공되며, GitHub가 추가 서비스와 협력함에 따라 지원 범위는 계속 확대되고 있습니다.
GitHub 는 자격 증명의 유효성을 확인할 때 개인 정보 보호 우선 순위를 지정합니다. 일반적으로 GET 요청을 수행하고, 가장 방해가 적은 엔드포인트를 선택하고, 개인 정보를 반환하지 않는 엔드포인트를 선택합니다.
GitHub 는 경고 보기에 비밀의 유효성 검사 상태를 표시하므로 비밀이 active있는지 또는 inactive유효성 검사 상태 unknown인지 확인할 수 있습니다. 대부분의 비밀의 경우 필요에 따라 경고 보기에서 비밀에 대한 "주문형" 유효성 검사를 수행할 수 있습니다.
유효성 검사 시작
리포지토리, 조직 또는 엔터프라이즈 수준에서 유효성 검사를 사용하도록 설정하여 노출되는 자격 증명이 가장 즉각적인 보안 위험을 초래하는 우선 순위를 지정할 수 있습니다.
대규모 조직의 경우 보안 구성을 사용하여 조직 또는 엔터프라이즈 수준에서 이러한 기능을 사용하도록 설정하는 것이 좋습니다. 보안 구성을 사용하면 중앙에서 설정을 관리하고 secret scanning 여러 리포지토리에서 일관되게 적용할 수 있습니다.
시작하려면:
- 리포지토리의 경우 AUTOTITLE 및 AUTOTITLE
- 조직의 경우 사용자 정의 보안 구성 생성하기을 참조하세요.
- 엔터프라이즈의 경우 기업을 위한 맞춤형 보안 구성 만들기을 참조하세요.