Skip to main content

Эта версия GitHub Enterprise Server была прекращена 2026-06-02. Исправления выпускаться не будут даже при критических проблемах безопасности. Для повышения производительности, повышения безопасности и новых функций выполните обновление до последней версии GitHub Enterprise Server. Чтобы получить справку по обновлению, обратитесь в службу поддержки GitHub Enterprise.

Оценка оповещений от сканирования секретов

Узнайте о дополнительных функциях, которые помогут оценить оповещения и определить приоритеты их исправления, например проверка допустимости секрета.

Кто может использовать эту функцию?

Владельцы репозитория, владелец организации, руководители безопасности и пользователи с ролью администратора

О оценке оповещений

Существуют некоторые дополнительные функции, которые помогут вам оценить оповещения, чтобы лучше определить приоритеты и управлять ими. Вы можете:

Проверка допустимости секрета

Проверки допустимости помогают определить приоритеты оповещений, сказав вам, какие секреты являются active или inactive. Секретом active является тот, который по-прежнему может быть использован, поэтому эти оповещения должны быть проверены и исправлены в качестве приоритета.

По умолчанию GitHub проверяет валидность GitHub токена и отображает статус валидации токена в режиме оповещений.

Срок действияСостояниеРезультат
Активный секретactiveGitHub проверен поставщиком этого секрета и обнаружил, что секрет активен
Возможно, активный секретunknownGitHub пока не поддерживает проверки для этого типа маркера.
Возможно, активный секретunknownGitHub не удалось проверить этот секрет
Неактивный секретinactiveУбедитесь, что несанкционированный доступ уже не произошел

Для информации о том, какие партнерские паттерны поддерживаются в данный момент, см. Поддерживаемые шаблоны сканирования секретов.

Rest API можно использовать для получения списка последнего состояния проверки для каждого маркера. Дополнительные сведения см . в статье AUTOTITLE в документации по REST API. Вы также можете использовать вебхуки, чтобы получать уведомления о активности, связанной с оповещением secret scanning . Дополнительные сведения см. в событии secret_scanning_alert в События и полезные данные веб-перехватчика.

Выполнение проверки допустимости по запросу

После того как вы включили проверки валидности партнёрских паттернов для вашего репозитория, вы можете выполнить проверку действительности по запросу для поддерживаемого секрета, нажав «Проверить секрет » в режиме оповещений. GitHub отправит паттерн соответствующему партнёру и покажет статус валидации секрета в режиме предупреждения.

Снимок экрана: пользовательский интерфейс с оповещением secret scanning. Кнопка с надписью "Проверить секрет" выделена оранжевым контуром.

Анализ GitHub метаданных токенов

Примечание.

Метаданные для GitHub токенов уже доступны Публичный предварительный просмотр и могут измениться.

В виде GitHub активного оповещения о токене можно просмотреть определённые метаданные токена. Эти метаданные помогут определить маркер и решить, какие действия по исправлению необходимо выполнить.

Токены, как personal access token и другие удостоверения, считаются личной информацией. Для получения дополнительной информации об использовании токенов GitHub см. Заявление о конфиденциальности GitHub и Политики допустимого использования.

Снимок экрана: пользовательский интерфейс для маркера GitHub с метаданными маркера.

Метаданные для GitHub токенов доступны для активных токенов в любом репозитории с включенным сканированием секретов. Если маркер был отозван или его состояние невозможно проверить, метаданные не будут доступны. GitHub Автоматически отзывает GitHub токены в публичных репозиториях, поэтому метаданные GitHub для токенов в публичных репозиториях вряд ли будут доступны. Для активных GitHub токенов доступны следующие метаданные:

МетаданныеDescription
Имя секретаИмя, данное GitHub токену его создателем
Владелец секретаИмя GitHub владельца токена
СозданоДата создания маркера
Срок действия истекДата истечения срока действия маркера
Последнее использованиеДата последнего использования маркера
ДоступИмеет ли маркер доступ к организации

Только пользователи с разрешениями администратора в репозитории, содержащие утечку секрета, могут просматривать сведения об оповещении системы безопасности и метаданные маркера для оповещения. Владельцы предприятия могут запрашивать временный доступ к репозиторию для этой цели. Если доступ предоставлен, GitHub уведомлю владельца репозитория, содержащего утечку секрета, сообщим о действии в журналах аудита владельца репозитория и корпоративного аудита, а также отключите доступ в течение 2 часов.