Aller au contenu principal

Concepts fondamentaux

Qu'est-ce que Endpoint Protection ?

GitGuardian Developer Endpoint Protection étend la sécurité des secrets aux postes de travail des développeurs. Les identifiants s'accumulent dans l'historique du shell, les fichiers de configuration, les caches d'IDE, les stockages de navigateur, ainsi que dans les fichiers et caches que les agents de codage IA créent sur le système de fichiers local, autant d'endroits hors de portée des scanners de dépôts et des vérifications CI. Endpoint Protection découvre ces identifiants sur la machine où ils se trouvent, et y implante des identifiants leurres pour détecter quiconque tente de les dérober.

Pourquoi c'est important

En tant que responsable sécurité ou plateforme, vous scannez généralement déjà les dépôts et la CI. Endpoint Protection répond à des questions que ces couches ne peuvent pas résoudre :

  • Quels identifiants se trouvent en ce moment même sur les ordinateurs portables des développeurs ?
  • Quelles machines ont été scannées récemment, et lesquelles ne l'ont jamais été ?
  • Quelqu'un est-il en train de dérober des identifiants sur un ordinateur portable en ce moment ?
  • Après une compromission, qu'y avait-il sur une machine donnée, classé par gravité ?

Ce que ça fait

Scan de machine : découvre récursivement les identifiants en clair sur l'ensemble du système de fichiers local, y compris les fichiers de configuration, les dotfiles, les logs, les caches d'IDE et les données de navigateur. Les résultats sont remontés dans l'inventaire GitGuardian, où chacun est noté selon sa gravité et sa portée d'accès, puis peuvent être transférés vers votre SOC, SIEM ou SOAR.

Protection par Honeytoken : implante un identifiant AWS leurre sur chaque machine, à l'emplacement que les collecteurs d'identifiants lisent en premier. Le leurre n'accorde aucun accès, donc toute utilisation de celui-ci est par définition non autorisée et déclenche une alerte nommant la machine compromise. Cela ajoute une détection d'intrusion par-dessus l'inventaire que construit le scan. Voir Protéger les endpoints avec les Honeytokens.

Hooks IA : garde-fous intégrés à Claude Code, Cursor, Copilot et d'autres agents de codage pour les empêcher de lire, copier ou transmettre des secrets entre fichiers, outils et chats, le vecteur de fuite qui connaît la croissance la plus rapide dans les workflows de développement modernes.

Inventaire des agents locaux et MCP : visibilité sur les agents IA et les serveurs MCP qui s'exécutent sur chaque endpoint, sur les données et outils auxquels ils peuvent accéder, et sur la façon dont ils sont utilisés.

Chaque fonctionnalité se déploie de manière indépendante, et vous pouvez surveiller la couverture de chacune séparément.

Fonctionnement du scan

ggshield exécute le scan localement sur l'endpoint. Les résultats sont téléversés vers votre dashboard GitGuardian (SaaS ou self-hosted) pour une visibilité centralisée.

Ce qui est envoyé à GitGuardian : Le hash du secret, pas la valeur du secret. GitGuardian stocke les métadonnées et le contexte autour du résultat, pas l'identifiant lui-même. Les métadonnées d'inventaire de la machine (identifiant de la machine, nom d'hôte, noms des comptes locaux) sont également envoyées afin que les résultats soient attribués à la bonne machine et au bon utilisateur (voir Traitement et confidentialité des données). Les documents sources du système de fichiers ne sont jamais transmis aux serveurs de GitGuardian.

Vérifications de validité : Pour les secrets actifs (clés AWS, tokens GitHub, etc.), ggshield appelle l'API du fournisseur directement depuis l'endpoint pour vérifier la validité et récupérer des métadonnées telles que les scopes et le propriétaire. Cet appel va de l'endpoint vers le fournisseur tiers, et non via les serveurs de GitGuardian.

Cache de scan : Les résultats du scan sont mis en cache localement sur l'endpoint : pour chaque fichier scanné, le cache conserve les métadonnées du résultat, les hashs des secrets et les valeurs masquées — jamais les secrets en clair eux-mêmes. Lors du scan suivant, les fichiers qui n'ont pas changé (même taille et même date de modification) sont ignorés et leurs résultats en cache sont réutilisés, rendant les scans récurrents bien plus rapides que le premier.

Prise en charge des plateformes

PlateformeArchitectureStatut
macOS (postes de travail)arm64 (M1/M2/M3/M4), x86_64✅ Entièrement pris en charge
Linux (postes de travail)arm64, x86_64✅ Entièrement pris en charge
Windows (postes de travail)x86_64✅ Entièrement pris en charge
Serveurs Linux (RHEL, Debian, Ubuntu)arm64, x86_64🚧 Bêta
Windows Server (2022 & 2025)x86_64🚧 Bêta