Surveillez les dépôts Bitbucket Cloud pour détecter les secrets exposés dans les fichiers source, les fichiers de configuration et les historiques de commit.
Pourquoi surveiller Bitbucket Cloud ?
Les workspaces Bitbucket Cloud contiennent d'innombrables dépôts où les développeurs commitent par inadvertance des identifiants sensibles. Ces secrets codés en dur deviennent définitivement intégrés dans l'historique git, créant des vulnérabilités de sécurité persistantes qui peuvent être découvertes et exploitées par des utilisateurs non autorisés, pouvant conduire à une compromission complète du système.
Fonctionnalités
| Fonctionnalité | Prise en charge | Détails |
|---|---|---|
| Scan historique | ✅ (Pris en charge) | Analyse complète de l'historique du dépôt |
| Détection en temps réel | ✅ (Pris en charge) | Détection instantanée via webhooks |
| Périmètre surveillé | ✅ (Pris en charge) | Surveillance granulaire de vos Orgs et dépôts |
| Périmètre d'équipe | ✅ (Pris en charge) | Contrôle d'accès basé sur les équipes |
| Vérification de présence | ✅ (Pris en charge) | Vérifiez si les secrets sont toujours accessibles |
| Pièces jointes | ❌ (Non pris en charge) | Non applicable pour les dépôts de code |
Ce que nous scannons :
- Fichiers de code source, fichiers de configuration et fichiers texte bruts
- Toutes les branches du dépôt et l'historique des commits
Configuration
Prérequis :
- Compte Owner ou Manager sur votre Dashboard GitGuardian
- Permissions Bitbucket Workspace Owner pour les workspaces que vous souhaitez surveiller
GitGuardian s'intègre à votre workspace Bitbucket Cloud à l'aide d'un token API. Pour plus de détails sur les tokens API, consultez la documentation Bitbucket Cloud.
Créer un token API
Le token API doit être généré par le Workspace Owner du ou des workspaces que vous comptez surveiller. Cela accorde les permissions nécessaires pour créer automatiquement les webhooks requis.
-
Connectez-vous à Bitbucket Cloud en tant que Workspace Owner ;
-
Naviguez vers Profile and visibility dans les paramètres du compte Atlassian ;
-
Récupérez l'adresse e-mail dans les paramètres du profil Bitbucket

-
Sur la page du compte Atlassian, naviguez vers la section API tokens dans les paramètres de sécurité ;
-
Cliquez sur « Create API token with scopes » pour démarrer la création de votre token API. Utilisez un nom simple tel que « GitGuardian ». Nous vous recommandons de définir la date d'expiration à 1 an, ce qui est le maximum autorisé.
-
Sur la page « Select app », sélectionnez « Bitbucket ».
-
Sur la page « Select scopes », attribuez les scopes suivants :
- read:project:bitbucket
- delete:webhook:bitbucket
- read:webhook:bitbucket
- write:webhook:bitbucket
- read:repository:bitbucket
- read:user:bitbucket
- read:workspace:bitbucket
- read:permission:bitbucket
-
Sur la dernière page « Create token », vérifiez à nouveau que les scopes sont corrects :

-
Récupérez le token API

Intégrer vos workspaces Bitbucket avec GitGuardian
-
Naviguez vers Settings > Integrations > Sources.
-
Cliquez sur Install pour Bitbucket Cloud.
-
Saisissez l'e-mail de votre compte Atlassian et le token API généré précédemment. Ajoutez un nom pour l'intégration, puis cliquez sur Configure.

-
Sur la page de configuration, examinez la liste des workspaces auxquels votre utilisateur Bitbucket Cloud a accès. Cliquez sur Install pour chaque workspace que vous souhaitez surveiller.

-
C'est tout ! Vous pouvez consulter les projets et dépôts surveillés dans votre page de paramètres Bitbucket Cloud.

Scan historique automatique
Par défaut, GitGuardian exécute un scan historique sur chaque dépôt Bitbucket Cloud ajouté au périmètre surveillé.
Pour désactiver cette fonctionnalité, naviguez vers vos paramètres Bitbucket Cloud. Seuls les Managers du workspace peuvent modifier ce paramètre.
Comprendre les capacités de scan
Scan historique
Découvrez votre dette de secrets : Lors de votre première intégration de cette source, GitGuardian effectue un scan complet de l'intégralité de votre historique de contenu, en fonction de votre périmètre personnalisé. Cela révèle des secrets qui ont pu être exposés il y a des semaines, des mois, voire des années — vous aidant à traiter votre dette de sécurité existante.
Comment déclencher un scan historique : Rendez-vous sur votre page de périmètre, sélectionnez les sources que vous souhaitez scanner, puis cliquez sur Scan dans la barre d'actions groupées. Consultez Gérer votre périmètre surveillé pour connaître les limites de taille selon le plan, la gestion des erreurs et tous les détails.
Scan en temps réel
Détectez instantanément les nouvelles expositions : Une fois intégré, GitGuardian surveille en continu votre contenu grâce à une détection basée sur les événements. Tout contenu nouveau ou modifié contenant des secrets est détecté immédiatement, vous permettant de réagir rapidement aux nouvelles expositions.
Personnaliser votre périmètre surveillé
Après avoir installé votre ou vos instances Bitbucket Cloud, vous pouvez configurer quels projets surveiller dans les paramètres Bitbucket Cloud.
Si vous désélectionnez une entité (un dépôt, un projet ou un workspace entier) de votre périmètre surveillé :
- GitGuardian cessera de récupérer les commits de cette entité, aucun nouvel incident ne sera découvert et les incidents existants ne seront pas mis à jour pour cette entité.
- Le webhook restera actif, vous permettant de reprendre la surveillance à tout moment.
Gérer votre intégration
Surveillance de la santé et maintenance
Si vous devez modifier les paramètres de votre intégration ou résoudre des problèmes de connectivité, accédez à l'interface de gestion via Sources integration.
Désinstaller l'intégration
Bien que notre objectif soit de vous aider à maintenir une couverture de sécurité complète, vous pouvez désinstaller l'intégration chaque fois que nécessaire :
- Naviguez vers Sources integration
- Cliquez sur Edit à côté du nom de l'intégration
- Cliquez sur Configure
- Cliquez sur l'icône delete à côté de votre ressource
- Confirmez la suppression
Note : la suppression de l'intégration préserve votre historique d'incidents, mais arrête les analyses futures et les vérifications de présence pour les intégrations qui le supportent.