GitHub Blog
1. GitHub如何利用秘密扫描实现零告警
描述了GitHub将秘密扫描告警降至零的成功方法,提供了可扩展的秘密管理策略。 (score: 0.90)
GitHub安全团队在其15000多个仓库中发现了超过20000个秘密。通过分阶段的方法:启用秘密扫描、分类告警、验证有效性、确定所有权、自动化修复,九个月后实现了零未处理告警。文章分享了经验教训和可应用的策略。
- GitHub在其超过15,000个仓库中发现了20,000多个秘密。
- 90%的告警是非活跃的测试数据,实际工作量约2000个。
- 采用六阶段方法:全面启用、分类、验证、分配所有权、手动分类、系统化。
- 构建有效性检查功能来判断凭证是否仍有效。
- 与支持、事件响应和漏洞赏金团队合作。
- 将秘密修复与工程基础计划挂钩以增强问责制。
- 九个月后实现了零告警。