Démarrer
Il s'agit du parcours mono-machine : il utilise une connexion interactive via le navigateur et ne nécessite aucun token de compte de service. Pour un déploiement sur un parc de machines, gérez plutôt l'installation et les identifiants via votre MDM avec un token de compte de service (voir Déployer à grande échelle avec un token de compte de service).
Prérequis
- Un compte business GitGuardian avec Endpoint Protection activé.
Étape 1 : Installer ggshield et activer le scan de machine
- Linux / macOS
- Windows (PowerShell)
curl -sSfL \
https://raw.githubusercontent.com/GitGuardian/ggshield/main/scripts/install/install.sh |
bash -s -- --plugin machine_scan
& ([scriptblock]::Create((irm https://raw.githubusercontent.com/GitGuardian/ggshield/main/scripts/install/install.ps1))) `
-Plugin machine_scan
L'exécution du script vous connectera automatiquement et enrôlera votre endpoint dans le workspace. Vous serez invité à confirmer les scopes du token que ggshield utilisera pour interagir avec l'API GitGuardian.
Par défaut, le script cible le workspace US. Pour le workspace EU ou une instance Self-Hosted, exportez l'URL de votre instance avant d'exécuter la commande. Elle s'applique ensuite à l'installation et à toutes les commandes ci-dessous (même shell) :
export GITGUARDIAN_INSTANCE=https://dashboard.eu1.gitguardian.com # or your self-hosted instance URL
Étape 2 : Exécuter votre premier scan
ggshield machine report
Votre machine apparaît alors sous Endpoint protection → Endpoints dans le dashboard GitGuardian. Consultez Concepts fondamentaux pour savoir ce que chaque vue affiche.
Les résultats du scan peuvent également être consultés localement à l'aide de :
ggshield machine dashboard
Étape 3 : Activer les protections des endpoints
Le scan vous indique quels identifiants sont déjà présents sur la machine. Cette étape empêche la fuite de nouveaux identifiants et détecte tout ce qui cherche à y accéder.
Le script d'installation vous a authentifié avec les scopes par défaut (scan, honeytokens:check, endpoints:send et ai-discover:send). Cela couvre le scan, les AI Hooks et les git hooks. La plantation d'un honeytoken nécessite également honeytokens:write, alors reconnectez-vous avec ce scope supplémentaire avant la configuration :
ggshield auth logout
ggshield auth login --scopes honeytokens:write
ggshield machine setup
honeytokens:write nécessite un rôle Manager dans le workspace. Si votre compte ne le possède pas, la connexion échoue et vous pouvez soit demander à un Manager de planter le honeytoken, soit l'ignorer avec --no-honeytokens ci-dessous. Sur un parc de machines, la plantation reste une tâche d'administration : voir Déployer à grande échelle avec un token de compte de service.
Une exécution idempotente configure les trois protections :
- AI Hooks pour chaque agent de codage IA détecté, afin que les secrets soient bloqués avant d'atteindre un modèle.
- Git hooks, pre-commit et pre-push, dans votre configuration git globale.
- Un honeytoken, un profil d'identifiants AWS leurre qui alerte GitGuardian si quelque chose le lit.
Si vous ignorez le honeytoken, conservez le token du script d'installation et exécutez ggshield machine setup --no-honeytokens. Désactivez les AI Hooks ou les git hooks de la même manière avec --no-ai-hooks ou --no-git-hooks. Nécessite ggshield 1.53.0 ou une version ultérieure.
Vérifier votre configuration
Confirmez l'installation et le plugin à tout moment :
ggshield --version
ggshield plugin list # machine_scan should be listed and enabled
Pour les protections de l'étape 4, exécutez la vérification en lecture seule :
ggshield machine doctor
Il indique, pour chaque agent IA détecté, si le hook est installé, si les git hooks sont en place et si votre token atteint GitGuardian avec les scopes dont ces protections ont besoin. Nécessite ggshield 1.53.0 ou une version ultérieure.
Notes
Le script installe le build autonome par utilisateur (aucun accès admin ou sudo requis), et chaque artefact de version téléchargé est vérifié par checksum par rapport au condensé publié par GitHub pour cette version. Cette vérification couvre les binaires, mais pas le script d'installation lui-même, qui est récupéré depuis main. Pour un contrôle plus strict de la chaîne d'approvisionnement, épinglez le script à un commit revu ou servez-le depuis un package interne/hébergé par MDM (voir Déployer à grande échelle avec un token de compte de service).
Supprimer ggshield
Pour désinstaller ultérieurement, suivez Désinstaller dans le README des scripts d'installation.
Étapes suivantes
- Déployer sur un parc de machines : Déployer à grande échelle avec un token de compte de service
- Ce qui est scanné : Ce qui est scanné
- Bloquer les secrets dans les outils de codage IA : Prévenir les fuites avec les AI Hooks
- Détecter la collecte d'identifiants : Protéger les endpoints avec les Honeytokens
- Gérer le plugin : Commandes plugin ggshield