Concepts fondamentaux
Découvrez le fonctionnement de Honeytoken dans cette courte vidéo.
Que sont les honeytokens ?
GitGuardian Honeytoken vous permet de créer des identifiants leurres appelés « honeytokens » qui ne donnent accès à aucune ressource ni donnée client réelle. Ils agissent au contraire comme des fils déclencheurs qui révèlent des informations sur l'attaquant (par exemple, adresse IP, User Agent, localisation, etc.).
Nos honeytokens ressemblent en tout point à n'importe quel autre secret aux yeux des attaquants. Nous avons conçu nos honeytokens pour être déclenchés par tous les types de scanners de secrets, comme les projets open-source TruffleHog ou Gitleaks, qui sont souvent détournés par les attaquants. Cela signifie que si un pirate utilise un scanner de secrets pour rechercher des secrets de développeur, il tombera sur le honeytoken, déclenchant une alerte qui informe l'équipe de sécurité d'un incident de sécurité potentiel.
Pourquoi utiliser les honeytokens ?
Les honeytokens sont un outil utile pour le cycle de vie du développement logiciel (SDLC) et la chaîne d'approvisionnement logicielle pour plusieurs raisons :
- Une fonction essentielle dans la remédiation des secrets : Honeytoken constitue la première ligne de défense pour les utilisateurs confrontés à des milliers d'incidents de secrets. Il fonctionne comme un système d'alarme. Il apporte une réassurance et fait gagner un temps précieux lors du traitement des incidents de secrets à grande échelle. De plus, il agit comme un outil de priorisation, orientant l'attention vers les incidents critiques lorsqu'il est déclenché.
- Détection précoce des violations de sécurité : En plantant des honeytokens dans votre système SDLC et votre chaîne d'approvisionnement, vous pouvez détecter les violations de sécurité tôt, avant qu'elles ne causent de réels dommages. Les honeytokens peuvent agir comme un système d'alarme qui signale la présence d'un attaquant ou d'une activité malveillante.
- Sécurité renforcée de la chaîne d'approvisionnement : Les honeytokens peuvent être utilisés pour détecter rapidement toute violation et identifier si un fournisseur de la chaîne d'approvisionnement a été compromis. Cela vous aide à renforcer la sécurité de votre chaîne d'approvisionnement et à empêcher que d'autres dommages ne surviennent.
- Visibilité complète de la base de code surveillée : Les honeytokens vous offrent une vue claire de l'endroit où ils ont été déployés, garantissant qu'ils ont été déployés comme prévu et permettant d'identifier s'ils ont été dupliqués par erreur dans plusieurs dépôts.
- Déploiement facile à grande échelle : Les honeytokens peuvent être créés, déployés et gérés à grande échelle en entreprise, vous permettant de sécuriser des milliers de dépôts de code simultanément. L'intégration de Honeytoken dans la plateforme de sécurité du code GitGuardian garantit que notre scan de secrets ne génère pas d'alertes inutiles pour les honeytokens déployés.
- Détection de fuite de code : En plaçant nos honeytokens dans le code, vous pouvez détecter s'il a fuité sur GitHub public, ce qui vous fait gagner du temps et des ressources en fournissant un moyen simple et rapide de détecter les fuites de code et de prévenir toute perte de données supplémentaire.
Lisez cet article de blog pour en savoir plus sur les cas d'usage de nos honeytokens.
Où placer vos honeytokens ?
Nos honeytokens sont conçus sur mesure pour être déployés dans les systèmes de gestion de versions (dépôts git). Les dépôts git sont vos trésors, remplis de code précieux essentiel au fonctionnement de votre logiciel. En cas d'accès non autorisé, cela pourrait entraîner un vol de code, une altération ou une perturbation de vos opérations.
Déployez-les dans tous vos dépôts pour détecter quand votre base de code est compromise. Consultez notre guide détaillé.
De plus, exploitez les honeytokens dans d'autres zones critiques (où vos vrais secrets pourraient se trouver). Voici quelques exemples :
- Insérez-les dans les outils CI/CD pour détecter les pipelines compromis.
- Plantez-les dans des images Docker ou d'autres packages internes.
- Placez-les dans des outils de gestion de projet comme Jira, des wikis internes comme Confluence, ou des outils de messagerie comme Slack.
- Plantez-les sur les machines des développeurs, dans le fichier d'identifiants local que les malwares de collecte d'identifiants lisent en premier. Consultez Protéger les endpoints avec Honeytoken.
Nous recommandons que chaque honeytoken soit déployé à un endroit unique. S'il apparaît à plusieurs endroits, alors s'il est déclenché, vous ne pourriez pas identifier avec certitude quel endroit est compromis.