Aller au contenu principal

Intégrer Bitbucket Data Center/Server

Surveillez les dépôts Bitbucket Data Center/Server à la recherche de secrets exposés dans les fichiers source, les fichiers de configuration et les historiques de commits.

Pourquoi surveiller Bitbucket Data Center/Server ?​

Les installations Bitbucket Data Center/Server hébergent le code source et la propriété intellectuelle les plus critiques de votre organisation. Lorsque des développeurs committent des secrets codés en dur dans ces dépôts d'entreprise, ils créent des vulnérabilités qui peuvent exposer des systèmes de production, des bases de données et des infrastructures internes sensibles à des acteurs malveillants ou à des fuites accidentelles.

Fonctionnalités​

FonctionnalitéPrise en chargeDétails
Scan historique✅ (Pris en charge)Analyse complète de l'historique du dépôt
Détection en temps réel✅ (Pris en charge)Détection instantanée via webhooks
Périmètre surveillé✅ (Pris en charge)Surveillance granulaire de vos Orgs et dépôts
Périmètre d'équipe✅ (Pris en charge)Contrôle d'accès basé sur les équipes
Vérification de présence✅ (Pris en charge)Vérifiez si les secrets sont toujours accessibles
Pièces jointes❌ (Non pris en charge)Non applicable pour les dépôts de code

Ce que nous scannons :

  • Fichiers de code source, fichiers de configuration et fichiers texte brut
  • Toutes les branches du dépôt et l'historique des commits
info

Tout au long de cette page, « Bitbucket Data Center » désigne à la fois Bitbucket Data Center et Bitbucket Server. Dans l'application, vous verrez « Data Center » comme libellé, ce qui inclut également les fonctionnalités de Server. Nous utilisons « Data Center » dans notre formulation car Bitbucket Server est déprécié et Data Center est la dernière version prise en charge par Atlassian.

Aperçu de l'intégration​

Prérequis :

  • Compte Owner ou Manager sur votre Dashboard GitGuardian
  • Permissions admin Bitbucket pour créer des personal access tokens et configurer des webhooks
  • Connectivité réseau entre GitGuardian et vos services self-hosted. Découvrez GitGuardian Bridge pour permettre des connexions sécurisées entre GitGuardian SaaS et vos services self-hosted dans des réseaux privés.
Limites de débit

Si votre instance applique des limites de débit API, les valeurs par défaut peuvent être trop basses et ralentir le scan de GitGuardian. Pour scanner dans un délai raisonnable, augmentez les limites ou exemptez de la limitation de débit le compte, le token ou le compte de service utilisé par GitGuardian. Voir Limites de débit sur les sources self-hosted.

GitGuardian peut s'intégrer à votre Bitbucket Data Center via deux mécanismes : les intégrations au niveau du projet et au niveau de l'instance.

info

Les deux mécanismes nécessitent un personal access token avec les scopes suivants : permissions Read pour les projets et permissions Admin pour les dépôts. Cela permet à GitGuardian de créer des webhooks pour recevoir des informations sur les mises à jour des dépôts.

GitGuardian requiert une fenêtre de 3 heures avant de synchroniser les informations de l'instance Bitbucket. Cela peut se traduire, au pire, par un délai de 3 heures avant qu'un projet nouvellement créé ne soit surveillé.

Afin de garder votre intégration sécurisée, la vérification SSL est requise pour intégrer des instances Bitbucket. Tous les messages entre GitGuardian et votre instance Bitbucket seront authentifiés par HMAC SHA-256.

Configuration​

Créer un personal access token​

astuce

Nous recommandons fortement d'utiliser un utilisateur bot afin de générer des personal access tokens. En effet, un personal access token est étroitement lié au compte Bitbucket qui l'a créé. Si le compte Bitbucket est supprimé, le token qu'il a généré est également supprimé.

  1. Naviguez vers les paramètres utilisateur de votre Bitbucket (généralement dans le coin supérieur droit, sous Manage Account)
  2. Allez dans la section Personal access tokens
  3. Créez un personal access token avec un nom simple tel que « GitGuardian » et des permissions Read sur les projets et Admin sur les dépôts. Définissez l'option « Automatic Expiry » sur « No ».
    Le personal token permet à GitGuardian de créer des webhooks via l'API de votre Bitbucket.
    Bitbucket personal access token creation form

Veuillez consulter la documentation Bitbucket server pour plus d'informations sur les personal access tokens.

Nous vous conseillons de ne jamais révoquer le token avant d'avoir supprimé votre intégration Bitbucket sur le dashboard GitGuardian.

Intégration au niveau de l'instance​

Ce mode d'intégration surveillera automatiquement tous les projets et dépôts de l'instance.

Prérequis​

  • Bitbucket Server/Data Center auto-géré : version compatible minimale assurée 7.6+
  • Un token Administrator (permission globale ADMIN) avec permissions Read pour les projets et permissions Admin pour les dépôts

Directives​

  1. Naviguez vers Settings > Integrations > Sources.
  2. Cliquez sur Configure pour Bitbucket.
  3. Cliquez sur Start pour l'option au niveau de l'instance : « Monitor the entire Bitbucket instance »
  4. Soumettez l'URL de votre instance Bitbucket et le personal access token créé.
    Bitbucket token form
    attention

    L'URL de l'instance Bitbucket doit être préfixée par https://, les instances sans connexion sécurisée ne seront pas surveillées.
    L'URL utilisée doit être de type scheme+basename (ex : https://bitbucket.gitguardian.example).

  5. GitGuardian commencera à surveiller votre instance Bitbucket. Vous pouvez consulter les projets et dépôts surveillés dans votre page de paramètres Bitbucket en cliquant sur See my Bitbucket perimeter.

Détails de l'abonnement aux événements​

Notre intégration s'abonnera aux événements suivants :

  • Repository update events
  • Push events

Dépannage​

  • Vous pouvez soumettre de nouveaux personal access tokens si vous souhaitez surveiller davantage d'instances Bitbucket.
  • GitGuardian détecte automatiquement si le personal access token devient invalide (par expiration ou révocation) et vous enverra un e-mail pour vous en informer. Toutes vos données existantes resteront accessibles.
  • Si vous avez beaucoup de dépôts, ils peuvent prendre un peu de temps à apparaître sur votre page de périmètre pendant que GitGuardian configure les webhooks nécessaires sur chacun d'eux.

Intégration au niveau du projet​

Cette intégration surveillera uniquement les projets sélectionnés par l'utilisateur. Lorsqu'un nouveau dépôt est ajouté à un projet surveillé, il sera automatiquement surveillé.

Notez que vous ne pouvez pas avoir une intégration au niveau de l'instance et une intégration au niveau du projet en même temps.

Prérequis​

  • Bitbucket Server/Data Center auto-géré : version compatible minimale assurée 7.6+
  • Un token avec permissions Read pour les projets et permissions Admin pour les dépôts. Une intégration au niveau du projet peut être créée par tout utilisateur disposant de permissions Administrator sur un projet Bitbucket. Elle ne nécessite pas que l'utilisateur soit Administrator de l'instance.

Directives​

  1. Naviguez vers Settings > Integrations > Sources.
  2. Cliquez sur Configure pour Bitbucket.
  3. Cliquez sur Start pour l'option au niveau du projet : « Monitor only certain Bitbucket projects »
  4. Soumettez l'URL de votre instance Bitbucket et le personal access token créé.
    Bitbucket token form
    attention

    L'URL de l'instance Bitbucket_ doit être préfixée par https://, les instances sans connexion sécurisée ne seront pas surveillées.

  5. GitGuardian affichera les projets disponibles pour la surveillance. En cliquant sur Install, GitGuardian installera les hooks et permettra la surveillance de tous les dépôts de ce projet.
    Bitbucket install form
  6. Vous pouvez consulter les projets et dépôts surveillés dans votre page de paramètres Bitbucket en cliquant sur See my Bitbucket perimeter.

Détails de l'abonnement aux événements​

Notre intégration s'abonnera aux événements suivants :

  • Repository update events
  • Push events

Dépannage​

  • Vous pouvez soumettre de nouveaux personal access tokens si vous souhaitez surveiller davantage d'instances ou de projets Bitbucket.
  • GitGuardian détecte automatiquement si le personal access token devient invalide (par expiration ou révocation) et vous enverra un e-mail pour vous en informer. Toutes vos données existantes resteront accessibles.
  • Si vous avez beaucoup de dépôts, ils peuvent prendre un peu de temps à apparaître sur votre page de périmètre pendant que GitGuardian configure les webhooks nécessaires sur chacun d'eux.

Scan historique automatique​

Par défaut, GitGuardian effectue un scan historique pour chaque dépôt Bitbucket nouvellement créé ajouté à votre périmètre.

Vous pouvez désactiver ce comportement dans vos paramètres Bitbucket si vous êtes Manager du workspace.

Autoscan settings

Surveillance automatique des dépôts​

Par défaut, GitGuardian surveille automatiquement les dépôts ajoutés à votre périmètre.

Vous pouvez désactiver ce comportement dans vos paramètres Bitbucket si vous êtes Manager du workspace.

Autoscan settings

Personnaliser votre périmètre surveillé​

Une fois votre intégration Bitbucket configurée, vous avez la possibilité de configurer quels dépôts surveiller dans la section des paramètres Bitbucket de votre workspace.

Si vous désélectionnez un dépôt de votre périmètre surveillé :

  • GitGuardian ne recevra plus aucun contenu de ses commits
  • et par conséquent vous ne recevrez plus aucune alerte liée à ce dépôt.

Gérer votre intégration​

Surveillance de la santé et maintenance​

Si vous devez modifier les paramètres de votre intégration ou résoudre des problèmes de connectivité, accédez à l'interface de gestion via Sources integration.

Désinstaller l'intégration​

Bien que notre objectif soit de vous aider à maintenir une couverture de sécurité complète, vous pouvez désinstaller l'intégration chaque fois que nécessaire :

  1. Naviguez vers Sources integration
  2. Cliquez sur Edit à côté du nom de l'intégration
  3. Cliquez sur Configure
  4. Cliquez sur l'icône delete à côté de votre ressource
  5. Confirmez la suppression

Note : la suppression de l'intégration préserve votre historique d'incidents, mais arrête les analyses futures et les vérifications de présence pour les intégrations qui le supportent.

Ajustements possibles des paramètres de Bitbucket Server​

Les propriétés de configuration de Bitbucket Server vous permettent de modifier certains comportements par défaut de Bitbucket Server afin qu'il puisse gérer la surveillance d'un plus grand nombre de dépôts.

Réduisez le délai des webhooks (afin que les incidents GitGuardian n'apparaissent pas tardivement) :

  • plugin.webhooks.io.threads peut être augmenté depuis la valeur par défaut 3 si l'hôte Bitbucket dispose de suffisamment de threads.
  • plugin.webhooks.http.connection.host.max peut être augmenté depuis la valeur par défaut 5.