Aller au contenu principal

Traitement des données et confidentialité

Quelles données quittent l'appareil

La détection se déroule localement sur la machine. Le contenu des fichiers n'est jamais transmis aux serveurs de GitGuardian. Les seules données envoyées lors d'un scan sont :

  • Les empreintes hachées des secrets détectés (voir ci-dessous)
  • Les métadonnées telles que le chemin du fichier, l'horodatage et le contexte du scan
  • Les métadonnées d'inventaire de la machine et de l'utilisateur : l'identifiant de la machine, le nom d'hôte, le système d'exploitation et les caractéristiques matérielles, ainsi que le nom d'utilisateur et le nom d'affichage des comptes locaux.

Les appels sortants effectués pendant un scan incluent :

  • Les vérifications de validité auprès des fournisseurs (par exemple, AWS, GitHub) : ces appels vont directement du poste au fournisseur pour vérifier si un secret est valide et récupérer des métadonnées telles que les scopes ou le propriétaire. Ces appels ne transitent pas par les serveurs de GitGuardian.

Comment les secrets sont hachés

Nous n'envoyons jamais de secrets en clair à GitGuardian. À la place, Endpoint Protection hache les secrets localement à l'aide du protocole HasMySecretLeaked (HMSL) de GitGuardian.

Le schéma de hachage utilise un hachage Scrypt de 256 bits, intentionnellement lent et gourmand en mémoire afin de rendre les attaques par force brute impraticables à grande échelle. Comme tout hachage à sens unique, il n'est pas réversible. Le principal risque résiduel est le devinage hors ligne contre des secrets très faibles, ce que la conception du hachage lent atténue.

Portée du scan et fichiers personnels

La portée du scan est configurable par politique. Consultez la Référence de configuration pour plus de détails.

Quelques points importants :

  • Endpoint Protection est un contrôle d'entreprise déployé sur des machines fournies par l'entreprise via MDM.
  • Seuls les hachages d'identifiants et les métadonnées quittent la machine, pas le contenu des fichiers.
  • Les répertoires système et les fichiers personnels en dehors de la portée configurée peuvent être entièrement exclus.

Si vous devez partager les détails de protection des données et de confidentialité avec des publics internes, contactez votre interlocuteur GitGuardian pour demander un document dédié.