Aller au contenu principal

Intégrer Slack

Surveillez les workspaces Slack pour détecter les secrets exposés dans les messages de canaux et les discussions d'équipe.

Scan des pièces jointes, scan historique et messages interactifs

Un ensemble de nouvelles capacités incluant le scan des pièces jointes, le scan historique et les actions de remédiation dans les messages interactifs Slack ont été introduites avec la release Slack Marketplace du 23 avril 2026. Ces nouvelles fonctionnalités nécessitent des scopes supplémentaires pour fonctionner correctement. Si votre workspace a été connecté avant cette release, désinstallez et réinstallez Slack depuis Settings → Integrations → Sources et complétez à nouveau le flux OAuth afin que votre workspace accorde les permissions mises à jour.

Pourquoi surveiller Slack ?

Slack sert de hub central pour la collaboration d'équipe où les développeurs partagent fréquemment des extraits de code, des exemples de configuration et des sorties de dépannage dans des discussions en temps réel. Ces conversations informelles contiennent souvent des clés API copiées accidentellement, des identifiants de base de données et des informations de débogage avec des secrets intégrés, créant des risques de sécurité immédiats qui se propagent à travers les canaux et persistent dans l'historique des conversations.

Capacités

FonctionnalitéSupportDétails
Scan historique✅ (Déclenchement manuel)Analyse des messages existants et de l'historique des conversations
Détection en temps réel✅ (Supporté)Détection instantanée via l'API Events de Slack
Périmètre surveillé✅ (Supporté)Sélectionnez les canaux publics à surveiller - les canaux privés nécessitent une invitation de l'app
Périmètre d'équipe✅ (Supporté)Contrôle d'accès basé sur les équipes
Vérification de présence❌ (Non supporté)Toutes les occurrences sont considérées comme présentes
Messages directs✅ (Sur consentement)Lorsqu'explicitement autorisé par l'utilisateur
Pièces jointes✅ (Supporté)Les pièces jointes déposées dans les canaux/messages sont supportées
Messages interactifs✅ (Supporté)Les utilisateurs reçoivent un message interactif en fil de discussion lorsqu'un secret est détecté

Ce que nous scannons :

  • Messages des canaux publics et privés
  • Messages directs (lorsqu'explicitement autorisés)
  • Discussions en fil de discussion et réponses
info

Prérequis de plan : Disponible pour le plan GitGuardian Enterprise. Essayez-le gratuitement avec une période d'essai de 30 jours - tous les incidents détectés restent accessibles après la fin de l'essai.
Couverture des détecteurs : Pour minimiser les faux positifs, Generic High Entropy Secret et Generic Password sont désactivés. Tous les autres détecteurs sont activés.

Configurer GitGuardian pour l'intégration Slack sur GitGuardian SaaS

Prérequis :

  • Compte Owner ou Manager sur votre Dashboard GitGuardian
  • Permissions Slack Workspace Owner (si les restrictions d'application sont activées)

GitGuardian s'intègre nativement à Slack via l'application GitGuardian ou GitGuardian EU sur Slack Marketplace. L'application GitGuardian pour Slack dispose d'un accès en lecture seule à vos canaux.

Vous pouvez consulter la documentation Slack pour plus d'informations sur la gestion des applications.

Vous pouvez installer GitGuardian sur plusieurs workspaces Slack pour commencer à surveiller les fuites de secrets.

  1. Assurez-vous d'être connecté au workspace Slack que vous souhaitez installer
  2. Sur la plateforme GitGuardian, naviguez vers la page Sources integration
  3. Cliquez sur Install à côté de Slack dans la section Messaging

    Slack install
  4. Cliquez sur Install sur la page intégration Slack
  5. Sélectionnez le workspace Slack que vous souhaitez ajouter
  6. Cliquez sur Allow pour accorder les permissions demandées par GitGuardian

    Slack permissions

C'est tout ! Notre application GitGuardian rejoint maintenant automatiquement tous vos canaux publics et surveillera les nouveaux messages dans ces canaux. Vous pouvez également inviter l'application GitGuardian dans des canaux privés pour surveiller ces canaux également.

Intégration avec GitGuardian Self-Hosted

info

Nous recommandons d'utiliser des workers dédiés pour cette intégration. Pour des informations plus détaillées sur le scaling et la configuration, veuillez visiter notre page scaling.

Si vous utilisez une instance GitGuardian Self-Hosted, vous devez d'abord créer et configurer une App dédiée sur votre workspace Slack afin de posséder l'intégralité du flux de données. GitGuardian s'en charge pour vous de manière programmatique via la création de votre app avec un fichier manifest. Cela garantira que votre app est créée de manière appropriée, avec toutes les permissions nécessaires.

Permissions demandées

Aucune action requise de votre côté, l'app demandera automatiquement les Bot Token Scopes suivants : channels:history, channels:join, channels:read, groups:history, groups:read, team:read, users:read, users:read.email, files:read, chat:write, im:write, reactions:read, reactions:write

1. Créer une app sur votre workspace Slack

Si vous êtes un Manager GitGuardian et que vous avez les permissions pour créer une app sur votre workspace Slack

  1. Naviguez vers la page d'intégration Slack
  2. Cliquez sur Configure app on Slack Marketplace depuis votre dashboard GitGuardian configure
  3. Cliquez sur Create app on your Slack workspace dans la fenêtre modale
    Cela vous redirigera automatiquement vers les applications de votre workspace Slack, avec une fenêtre modale ouverte

    drawing
  4. Sélectionnez le workspace Slack que vous souhaitez surveiller avec GitGuardian
  5. Cliquez sur Next
  6. Vous pouvez examiner les détails, scopes et configurations définis pour l'app sur Slack Marketplace

    drawing
  7. Cliquez sur Create
  8. Allez dans la section Settings > Basic Information > App Credentials
  9. Récupérez vos App Credentials (App ID, Client ID, Client Secret, Signing Secret) qui seront nécessaires pour l'appairage de l'app avec votre workspace GitGuardian

    App creation

C'est tout ! Votre app sur Slack Marketplace a été créée et vous pouvez maintenant appairer votre app sur Slack Marketplace avec votre plateforme GitGuardian.

Si vous êtes un Manager GitGuardian mais que vous n'avez pas les permissions pour créer une app sur Slack Marketplace

Si vous n'avez pas le droit de créer une app sur votre workspace Slack, veuillez demander à votre administrateur Slack de le faire pour vous. Vous pouvez facilement transférer une demande avec cette procédure :

  1. Naviguez vers la page d'intégration Slack
  2. Cliquez sur Configure app on your Slack workspace

    App configuration
  3. Cliquez sur le lien Send a request to a Slack administrator pour transférer facilement votre demande
  4. Ils devront à leur tour vous fournir les identifiants pour procéder à l'appairage de l'app sur votre workspace Slack avec votre plateforme GitGuardian.

Si vous n'êtes pas un Manager GitGuardian mais que vous avez reçu une demande de création d'une app sur votre workspace Slack

Vous avez reçu une demande pour créer une nouvelle app sur votre workspace Slack afin que vous puissiez utiliser GitGuardian pour scanner votre workspace Slack à la recherche de secrets.

  1. Allez sur la page de création d'App
  2. Sélectionnez le workspace Slack sur lequel vous allez créer une nouvelle app
  3. Cliquez sur Next
  4. Cliquez sur Edit Configurations
  5. Modifiez le redirect_url et le request_url dans le manifest pour correspondre à l'URL de votre instance GitGuardian Self-Hosted :
    • redirect_url :
      • remplacer : https://dashboard.gitguardian.com/api/v1/slack/app/install_callback/
      • par : https://<gitguardian.acme.com>/api/v1/slack/app/install_callback/
    • request_url :
      • remplacer : https://dashboard.gitguardian.com/api/v1/receiver/slack/
      • par : https://<gitguardian.acme.com>/api/v1/receiver/slack/ App manifest
  6. Cliquez sur Next
  7. Cliquez sur Create
  8. Allez dans la section Settings > Basic Information > App Credentials
  9. Retournez les App Credentials à votre demandeur de manière sécurisée (App ID, Client ID, Client Secret, Signing Secret)

    App credentials source

C'est tout ! Votre app a été créée, et le demandeur pourra déclarer sa configuration dans la plateforme GitGuardian.

info

La fonctionnalité de scan historique pour les workspaces Slack peut être affectée par les limites de taux de l'API Slack sur les scopes *:history. Veuillez contacter votre Slack Account Manager pour plus d'informations.

2. Appairer l'app sur votre workspace Slack avec votre plateforme GitGuardian

  1. Remplissez la fenêtre modale de configuration Slack ouverte depuis votre dashboard GitGuardian, avec vos app credentials (App ID, Client ID, Client Secret, Signing Secret)

    App credentials
  2. Cliquez sur Save and close

Votre app est maintenant appairée, vous devez maintenant terminer l'installation pour commencer à couvrir vos canaux.

3. Terminer l'installation

Vous pouvez installer GitGuardian sur plusieurs workspaces Slack pour commencer à surveiller les fuites de secrets.

  1. Assurez-vous d'être connecté au workspace Slack que vous souhaitez installer
  2. Sur la plateforme GitGuardian, naviguez vers la page Sources integration
  3. Cliquez sur Install à côté de Slack dans la section Messaging

    Slack install
  4. Cliquez sur Install sur la page intégration Slack
  5. Sélectionnez le workspace Slack que vous souhaitez ajouter
  6. Cliquez sur Allow pour accorder les permissions demandées par GitGuardian

    Slack permissions

C'est tout ! Notre application GitGuardian rejoint maintenant automatiquement tous vos canaux publics et surveillera les nouveaux messages dans ces canaux. Vous pouvez également inviter l'application GitGuardian dans des canaux privés pour surveiller ces canaux également.

Comprendre les capacités de scan

Scan historique

Découvrez votre dette de secrets : Lors de votre première intégration de cette source, GitGuardian effectue un scan complet de l'intégralité de votre historique de contenu, en fonction de votre périmètre personnalisé. Cela révèle des secrets qui ont pu être exposés il y a des semaines, des mois, voire des années — vous aidant à traiter votre dette de sécurité existante.

Comment déclencher un scan historique : Rendez-vous sur votre page de périmètre, sélectionnez les sources que vous souhaitez scanner, puis cliquez sur Scan dans la barre d'actions groupées. Consultez Gérer votre périmètre surveillé pour connaître les limites de taille selon le plan, la gestion des erreurs et tous les détails.

Scan en temps réel

Détectez instantanément les nouvelles expositions : Une fois intégré, GitGuardian surveille en continu votre contenu grâce à une détection basée sur les événements. Tout contenu nouveau ou modifié contenant des secrets est détecté immédiatement, vous permettant de réagir rapidement aux nouvelles expositions.

Étendre votre couverture aux canaux privés

info

Par défaut, GitGuardian ne scanne que les canaux publics. Nous n'accédons pas aux canaux privés sans votre consentement.

Vous pouvez également surveiller vos canaux privés avec l'intégration Slack. Pour ce faire, il suffit d'inviter notre app GitGuardian dans les canaux Slack privés souhaités :

  1. Naviguez vers le canal Slack privé de votre choix
  2. Allez dans l'onglet Integrations des paramètres de votre canal
  3. Cliquez sur Add an App
  4. Cliquez sur Add à côté de l'application GitGuardian App addition

C'est tout ! Notre app GitGuardian est maintenant invitée dans votre canal privé et prête pour la surveillance.

Pour retirer l'app GitGuardian d'un canal Slack privé :

  1. Naviguez vers le canal Slack privé de votre choix
  2. Allez dans l'onglet Integrations des paramètres de votre canal
  3. Cliquez sur l'application GitGuardian
  4. Sélectionnez Remove this app from #channel
  5. Confirmez en cliquant sur Remove App removal

C'est tout ! Notre app GitGuardian est maintenant retirée de votre canal privé et la détection de secrets est désactivée.

Modifier la configuration de l'app GitGuardian sur votre workspace Slack

Si vous devez modifier la configuration de l'app GitGuardian sur votre workspace Slack, en raison d'une erreur lors de la déclaration de vos identifiants ou d'une rotation de secret, vous pouvez le faire comme suit :

  1. Cliquez sur Edit app
  2. Mettez à jour vos app credentials
  3. Cliquez sur Save and close


    App configuration edit

Supprimer la configuration de votre app GitGuardian sur votre workspace Slack

Si vous devez supprimer la configuration de votre app GitGuardian sur votre workspace Slack, vous pouvez le faire comme suit :

  1. Cliquez sur Edit app
  2. Cliquez sur Delete configuration
  3. Confirmez en cliquant sur Delete configuration dans la fenêtre modale de confirmation
info

La suppression de la configuration de votre app GitGuardian sur votre workspace Slack désinstallera toutes vos intégrations Slack. Cependant, tous vos incidents existants détectés sur Slack resteront disponibles sur votre dashboard. Notez que supprimer la configuration de l'app GitGuardian sur votre workspace Slack supprimera uniquement la configuration, pas l'app. Si vous souhaitez supprimer votre app GitGuardian sur votre workspace Slack, vous devez le faire depuis votre workspace Slack.

Désinstaller votre workspace Slack de la plateforme GitGuardian

Pour désinstaller un workspace Slack :

  1. Dans la plateforme GitGuardian, naviguez vers la page d'intégration Sources
  2. Cliquez sur Edit à côté de Slack dans la section Messaging
  3. Cliquez sur l'icône de corbeille à côté du workspace Slack à désinstaller
  4. Confirmez en cliquant sur Uninstall dans la fenêtre modale de confirmation

    Slack uninstall

C'est tout ! Votre workspace Slack est maintenant désinstallé de la plateforme GitGuardian.

Messages interactifs Slack

Lorsque GitGuardian détecte un secret dans un message Slack, il envoie automatiquement une réponse en fil de discussion au message d'origine avec des actions interactives. Cela permet aux utilisateurs d'examiner et de remédier rapidement aux incidents directement dans Slack.

Comment cela fonctionne

Lorsqu'un secret est détecté dans un message Slack :

  1. GitGuardian envoie une réponse en fil de discussion dans le thread Slack d'origine, réduisant le bruit dans le canal et préservant le contexte.
  2. Le message inclut des informations sur le secret détecté et propose des actions rapides.
  3. Les utilisateurs peuvent ignorer l'incident directement depuis Slack en utilisant le bouton interactif.
info

GitGuardian ne déclenche qu'un seul message par incident et par thread. Les occurrences suivantes du même secret dans le même thread ne généreront pas de messages supplémentaires.

Identification des utilisateurs et permissions

GitGuardian utilise l'adresse e-mail associée à l'utilisateur Slack pour trouver l'utilisateur correspondant dans l'application GitGuardian. Cet utilisateur associé doit disposer des permissions appropriées pour effectuer des actions sur les incidents.

  • Pour ignorer un incident depuis Slack, l'utilisateur doit disposer de la permission Ignore incidents dans GitGuardian.
  • Si un utilisateur ne dispose pas des permissions nécessaires, il verra un message d'erreur lorsqu'il tentera d'ignorer un incident.

Types de messages interactifs

Secret détecté

Lorsqu'un secret est détecté, GitGuardian publie un message en fil de discussion contenant :

  • Detector Type : Le type de secret détecté (par ex. AWS Access Key, GitHub Token)
  • Validity : Si le secret est valide ou invalide (✅ Valid, ❌ Invalid)
  • Location : Lien vers le message d'origine
  • Posted by : L'auteur qui a publié le secret

Actions disponibles :

  • View Incident : Ouvre la page de détail de l'incident dans GitGuardian
  • Ignore : Ignore l'incident avec la raison "This is a low risk secret"

Secret detected message

Incident ignoré

Lorsqu'un incident est ignoré via le message interactif Slack, le message d'origine est mis à jour pour refléter le nouveau statut :

  • Indique que l'incident a été ignoré
  • Affiche qui a résolu l'incident
  • Supprime les boutons d'action

Incident ignored message

Synchronisation avec le Dashboard GitGuardian

Important

La synchronisation entre Slack et le dashboard GitGuardian est unidirectionnelle pour les actions effectuées dans GitGuardian :

  • Slack → GitGuardian : Lorsqu'un incident est ignoré via le message interactif Slack, il sera reflété dans le dashboard GitGuardian.
  • GitGuardian → Slack : Lorsqu'un incident est résolu ou ignoré depuis le dashboard GitGuardian, le message interactif Slack ne sera PAS mis à jour et aucun nouveau message ne sera envoyé.

Scénarios d'erreur

Réinstallation de l'app requise

Vous pourriez avoir besoin de réinstaller l'intégration Slack et d'approuver de nouveaux scopes de bot lorsque GitGuardian a étendu ce à quoi il pouvait accéder avant le 23 avril 2026 :

  • chat:write utilisé pour les messages interactifs dans les threads.
  • files:read et d'autres scopes regroupés afin que les pièces jointes soient supportées.

Désinstallez le workspace de GitGuardian et ajoutez à nouveau Slack depuis Settings → Integrations → Sources, puis complétez OAuth dans Slack.

Permissions insuffisantes

Si un utilisateur tente d'ignorer un incident mais ne dispose pas des permissions requises dans GitGuardian, il verra un message d'erreur indiquant qu'il n'a pas la permission d'effectuer cette action.

Insufficient permissions error

Confidentialité et conformité

Gestion des données

GitGuardian traite vos données uniquement pour détecter les secrets exposés :

  • Accès en lecture seule : nous ne demandons jamais l'accès en écriture sauf s'il est limité à la création de webhooks pour recevoir et traiter les événements en temps réel
  • Rétention minimale des données : nous ne stockons que les données et métadonnées nécessaires à la gestion des incidents
  • Chiffrement : toutes les données en transit et au repos sont chiffrées
  • Conformité : nous suivons les mêmes standards de protection des données que nos autres intégrations

Considérations régionales

GitGuardian héberge ses services dans deux régions AWS : eu-central-1 (Francfort) et us-west-2 (Oregon). Assurez-vous que votre région de déploiement GitGuardian s'aligne avec vos exigences de résidence des données. Contactez le support si vous avez besoin de conseils sur la conformité aux réglementations locales.

Permissions de l'app

Les permissions spécifiques utilisées par nos applications sont listées sur les pages correspondantes de Slack Marketplace :

Notification aux utilisateurs

Les lois et réglementations propres à chaque pays peuvent vous obliger à informer vos utilisateurs Slack que vos canaux sont scannés à la recherche de secrets. Voici une suggestion de message que vous pourriez utiliser :

Dans le cadre de notre processus interne de sécurité de l'information, l'entreprise scanne les canaux Slack à la recherche de potentielles fuites de secrets en utilisant GitGuardian. Toutes les données collectées seront traitées dans le but de détecter les fuites potentielles. Pour en savoir plus sur la façon dont nous gérons vos données personnelles et pour exercer vos droits, veuillez consulter notre notice de confidentialité employé/partenaire.

Veuillez noter que seuls les canaux relatifs à l'activité et au business de l'entreprise peuvent être surveillés et que les utilisateurs doivent s'abstenir de partager des données personnelles ou sensibles non pertinentes au regard de l'objet du canal.