Aller au contenu principal

Concepts clés

Qu'est-ce qu'Endpoint Protection ?

GitGuardian Developer Endpoint Protection étend la sécurité des secrets aux postes de travail des développeurs. Les identifiants s'accumulent dans l'historique du shell, les fichiers de configuration, les caches d'IDE, les magasins de navigateurs, ainsi que dans les fichiers et caches que les agents de codage IA créent sur le système de fichiers local — des endroits hors de portée des scanners de dépôts et des vérifications CI. Endpoint Protection découvre ces identifiants sur la machine où ils résident.

Pourquoi c'est important

En tant que responsable sécurité ou plateforme, vous scannez généralement déjà les dépôts et la CI. Endpoint Protection répond à des questions auxquelles ces couches ne peuvent pas répondre :

  • Quels identifiants se trouvent actuellement sur les ordinateurs portables des développeurs ?
  • Quelles machines ont été scannées récemment, et lesquelles ne l'ont jamais été ?
  • Après une compromission, qu'y avait-il sur une machine donnée, classé par sévérité ?

Ce qu'il fait

Scan de machine — Découvre récursivement les identifiants en clair sur l'ensemble du système de fichiers local, y compris les fichiers de configuration, les dotfiles, les journaux, les caches d'IDE et les données de navigateur. Les résultats sont remontés dans l'inventaire GitGuardian, où chacun est évalué selon sa sévérité et sa portée d'accès, puis peut être transféré à votre SOC, SIEM ou SOAR.

Diffusion de Honeytoken sur les endpoints — Déploie des identifiants leurres directement sur les machines des développeurs. Toute tentative d'utilisation déclenche une alerte en temps réel, transformant chaque endpoint en fil-piège contre les infostealers et les mouvements latéraux.

Hooks IA — Garde-fous intégrés à Claude Code, Cursor, Copilot et d'autres agents de codage pour les empêcher de lire, copier ou transmettre des secrets entre fichiers, outils et discussions — le vecteur de fuite qui progresse le plus vite dans les workflows de développement modernes.

Inventaire local des agents et MCP — Visibilité sur les agents IA et serveurs MCP qui s'exécutent sur chaque endpoint, sur les données et outils auxquels ils peuvent accéder, et sur leur utilisation.

Fonctionnement du scan

ggshield exécute le scan localement sur l'endpoint. Les résultats sont téléversés vers votre dashboard GitGuardian (SaaS ou Self-Hosted) pour une visibilité centralisée.

Ce qui est envoyé à GitGuardian : le hash du secret, pas sa valeur. GitGuardian stocke les métadonnées et le contexte autour du résultat — pas l'identifiant lui-même. Les métadonnées d'inventaire de la machine (identifiant machine, nom d'hôte, noms de comptes locaux) sont également envoyées afin que les résultats soient attribués à la bonne machine et au bon utilisateur (voir Traitement des données et confidentialité). Les documents sources du système de fichiers ne sont jamais transmis aux serveurs de GitGuardian.

Vérifications de validité : pour les secrets actifs (clés AWS, tokens GitHub, etc.), ggshield appelle directement l'API du fournisseur depuis l'endpoint pour vérifier la validité et récupérer des métadonnées telles que les scopes et le propriétaire. Cet appel va de l'endpoint vers le fournisseur tiers — il ne transite pas par les serveurs de GitGuardian.

Cache de scan : les résultats de scan sont mis en cache localement sur l'endpoint : pour chaque fichier scanné, le cache conserve les métadonnées du résultat, les hash des secrets et les valeurs masquées — jamais les secrets en clair eux-mêmes. Lors du scan suivant, les fichiers qui n'ont pas changé (même taille et même date de modification) sont ignorés et leurs résultats mis en cache sont réutilisés, ce qui rend les scans récurrents beaucoup plus rapides que le premier.

Plateformes prises en charge

PlateformeArchitectureStatut
macOS (postes de travail)arm64 (M1/M2/M3/M4), x86_64✅ Entièrement pris en charge
Linux (postes de travail)arm64, x86_64✅ Entièrement pris en charge
Windows (postes de travail)x86_64✅ Entièrement pris en charge
Serveurs Linux (RHEL, Debian, Ubuntu)arm64, x86_64🚧 Bêta
Windows Server (2022 & 2025)x86_64🚧 Bêta