Aller au contenu principal

Démarrer

info

Il s'agit du parcours mono-machine : il utilise une connexion interactive via le navigateur et ne nécessite aucun token de compte de service. Pour un déploiement sur un parc de machines, gérez plutôt l'installation et les identifiants via votre MDM avec un token de compte de service (voir Déployer à grande échelle avec un token de compte de service).

Prérequis​

  • Un compte business GitGuardian avec Endpoint Protection activé.

Étape 1 : Installer ggshield et activer le scan de machine​

curl -sSfL \
https://raw.githubusercontent.com/GitGuardian/ggshield/main/scripts/install/install.sh |
bash -s -- --plugin machine_scan
remarque

L'exécution du script vous connectera automatiquement et enrôlera votre endpoint dans le workspace. Vous serez invité à confirmer les scopes du token que ggshield utilisera pour interagir avec l'API GitGuardian.

Par défaut, le script cible le workspace US. Pour le workspace EU ou une instance Self-Hosted, exportez l'URL de votre instance avant d'exécuter la commande. Elle s'applique ensuite à l'installation et à toutes les commandes ci-dessous (même shell) :

export GITGUARDIAN_INSTANCE=https://dashboard.eu1.gitguardian.com # or your self-hosted instance URL

Étape 2 : Exécuter votre premier scan​

ggshield machine report

Votre machine apparaît alors sous Endpoint protection → Endpoints dans le dashboard GitGuardian. Consultez Concepts fondamentaux pour savoir ce que chaque vue affiche.

Les résultats du scan peuvent également être consultés localement à l'aide de :

ggshield machine dashboard

Étape 3 : Activer les protections des endpoints​

Le scan vous indique quels identifiants sont déjà présents sur la machine. Cette étape empêche la fuite de nouveaux identifiants et détecte tout ce qui cherche à y accéder.

Le script d'installation vous a authentifié avec les scopes par défaut (scan, honeytokens:check, endpoints:send et ai-discover:send). Cela couvre le scan, les AI Hooks et les git hooks. La plantation d'un honeytoken nécessite également honeytokens:write, alors reconnectez-vous avec ce scope supplémentaire avant la configuration :

ggshield auth logout
ggshield auth login --scopes honeytokens:write
ggshield machine setup

honeytokens:write nécessite un rôle Manager dans le workspace. Si votre compte ne le possède pas, la connexion échoue et vous pouvez soit demander à un Manager de planter le honeytoken, soit l'ignorer avec --no-honeytokens ci-dessous. Sur un parc de machines, la plantation reste une tâche d'administration : voir Déployer à grande échelle avec un token de compte de service.

Une exécution idempotente configure les trois protections :

  • AI Hooks pour chaque agent de codage IA détecté, afin que les secrets soient bloqués avant d'atteindre un modèle.
  • Git hooks, pre-commit et pre-push, dans votre configuration git globale.
  • Un honeytoken, un profil d'identifiants AWS leurre qui alerte GitGuardian si quelque chose le lit.

Si vous ignorez le honeytoken, conservez le token du script d'installation et exécutez ggshield machine setup --no-honeytokens. Désactivez les AI Hooks ou les git hooks de la même manière avec --no-ai-hooks ou --no-git-hooks. Nécessite ggshield 1.53.0 ou une version ultérieure.

Vérifier votre configuration​

Confirmez l'installation et le plugin à tout moment :

ggshield --version
ggshield plugin list # machine_scan should be listed and enabled

Pour les protections de l'étape 4, exécutez la vérification en lecture seule :

ggshield machine doctor

Il indique, pour chaque agent IA détecté, si le hook est installé, si les git hooks sont en place et si votre token atteint GitGuardian avec les scopes dont ces protections ont besoin. Nécessite ggshield 1.53.0 ou une version ultérieure.

Notes​

Le script installe le build autonome par utilisateur (aucun accès admin ou sudo requis), et chaque artefact de version téléchargé est vérifié par checksum par rapport au condensé publié par GitHub pour cette version. Cette vérification couvre les binaires, mais pas le script d'installation lui-même, qui est récupéré depuis main. Pour un contrôle plus strict de la chaîne d'approvisionnement, épinglez le script à un commit revu ou servez-le depuis un package interne/hébergé par MDM (voir Déployer à grande échelle avec un token de compte de service).

Supprimer ggshield​

Pour désinstaller ultérieurement, suivez Désinstaller dans le README des scripts d'installation.

Étapes suivantes​