2026-07-03

Signal Hub 2026-07-03

GitHub安全团队通过启用扫描、分类告警、验证有效性、确定所有权和自动化修复的分阶段方法,将15000多个仓库中的秘密扫描告警从超过20000个降至零。关键经验包括从基线开始、优先处理有效秘密以及自动化修复。

推荐1
状态草稿
置信度0.95
语言zh-CN

推荐排序

由日报生成阶段排序,并关联已验证的文章摘要。

GitHub Blog

1. GitHub如何利用秘密扫描实现零告警

描述了GitHub将秘密扫描告警降至零的成功方法,提供了可扩展的秘密管理策略。 (score: 0.90)

GitHub安全团队在其15000多个仓库中发现了超过20000个秘密。通过分阶段的方法:启用秘密扫描、分类告警、验证有效性、确定所有权、自动化修复,九个月后实现了零未处理告警。文章分享了经验教训和可应用的策略。

  • GitHub在其超过15,000个仓库中发现了20,000多个秘密。
  • 90%的告警是非活跃的测试数据,实际工作量约2000个。
  • 采用六阶段方法:全面启用、分类、验证、分配所有权、手动分类、系统化。
  • 构建有效性检查功能来判断凭证是否仍有效。
  • 与支持、事件响应和漏洞赏金团队合作。
  • 将秘密修复与工程基础计划挂钩以增强问责制。
  • 九个月后实现了零告警。

GHAS / push protection / Secret Scanning / GitHub / security / secrets management / remediation / engineering fundamentals

已摘要14304 字符0 问题原文