GitHub a introdus în public preview o nouă regulă pentru repository rulesets care permite blocarea merge-ului unui pull request atunci când Secret Scanning detectează credențiale sau alte secrete expuse în modificările propuse. Funcția adaugă o barieră de securitate direct în procesul de review, înainte ca problema să ajungă pe ramura protejată.
Pentru ca pull request-ul să poată fi îmbinat, scanarea trebuie să fie finalizată și să nu existe alerte deschise generate de modificările respective. Regula poate fi configurată la nivel de repository prin rulesets și poate fi administrată și prin REST sau GraphQL.
O protecție suplimentară față de push protection
GitHub oferă deja push protection, care încearcă să identifice secretele înainte ca acestea să fie împinse în repository. Noua regulă mută verificarea și la nivelul pull request-ului, oferind organizațiilor încă un punct de control înainte de merge.
Asta este important în fluxurile în care contribuțiile provin din mai multe branch-uri, fork-uri sau procese automate. Chiar dacă un secret a trecut de controlul inițial, ruleset-ul poate împiedica integrarea lui în ramura principală până când alerta este rezolvată.
Funcția este disponibilă în public preview pentru repository-uri care folosesc GitHub Secret Protection sau GitHub Advanced Security. Administratorii pot activa cerința de rezolvare a alertelor de secret scanning împreună cu alte reguli, precum aprobări obligatorii, status checks sau protecția branch-urilor.
De ce contează operațional
Credențialele publicate accidental în cod rămân una dintre cele mai frecvente căi prin care chei API, token-uri cloud sau parole ajung să fie compromise. Chiar dacă un secret este șters ulterior din fișier, el poate rămâne în istoricul Git și trebuie tratat ca potențial compromis, ceea ce implică revocare și rotație.
Blocarea merge-ului reduce probabilitatea ca problema să treacă neobservată în producție, dar nu elimină nevoia de politici de rotație, permisiuni minime și monitorizarea utilizării credențialelor. Secret scanning este un control preventiv, nu un substitut pentru gestionarea corectă a identităților și secretelor.
Surse
Foto: Chris Ried / Unsplash. Imagine ilustrativă.