Intégrer Gerrit
Surveillez les dépôts Gerrit à la recherche de secrets exposés dans les fichiers sources, les fichiers de configuration et les historiques de commits.
Pourquoi surveiller Gerrit ?
Gerrit est largement utilisé pour les workflows de revue de code en entreprise, hébergeant souvent des dépôts internes sensibles. Lorsque des développeurs commitent des identifiants ou des tokens d'API, ces secrets deviennent partie intégrante de l'historique git permanent et peuvent être exposés à toute personne ayant accès au dépôt, mettant en danger les systèmes et l'infrastructure internes.
Fonctionnalités
| Fonctionnalité | Prise en charge | Détails |
|---|---|---|
| Scan historique | ✅ (Pris en charge) | Analyse complète de l'historique du dépôt |
| Détection en temps réel | ⚠️ (Nécessite un plugin) | Détection instantanée via le plugin webhook Gerrit |
| Périmètre surveillé | ✅ (Pris en charge) | Surveillance granulaire de vos dépôts |
| Périmètre d'équipe | ✅ (Pris en charge) | Contrôle d'accès basé sur les équipes |
| Vérification de présence | ✅ (Pris en charge) | Vérifier si les secrets sont toujours accessibles |
| Pièces jointes | ❌ (Non pris en charge) | Non applicable pour les dépôts de code |
Ce que nous scannons :
- Les fichiers de code source, les fichiers de configuration et les fichiers texte brut
- Toutes les branches du dépôt et l'historique des commits
Configuration
Prérequis :
- Un compte Owner ou Manager sur votre Dashboard GitGuardian
- Un nom d'utilisateur HTTP et un mot de passe HTTP Gerrit (pas vos identifiants SSH ou Git - générez-les dans les paramètres de votre compte Gerrit sous HTTP Credentials)
- Un accès Gerrit admin à l'instance que vous souhaitez surveiller
- Connectivité réseau entre GitGuardian et vos services self-hosted. Découvrez GitGuardian Bridge pour permettre des connexions sécurisées entre GitGuardian SaaS et vos services self-hosted dans des réseaux privés.
Connecter votre instance Gerrit
-
Naviguez vers Settings > Integrations > Sources.
-
Cliquez sur Configure pour Gerrit.
-
Soumettez l'URL de votre instance Gerrit, votre nom d'utilisateur HTTP et votre mot de passe HTTP.
attentionL'URL de l'instance Gerrit doit être précédée de
https://. Les instances sans connexion sécurisée ne seront pas surveillées. -
GitGuardian commencera instantanément à scanner votre instance Gerrit. Vous pouvez voir les dépôts surveillés dans votre page de paramètres Gerrit en cliquant sur See my Gerrit perimeter.
Nous recommandons d'utiliser un utilisateur bot dédié pour générer les identifiants HTTP. Cela évite toute interruption si le compte d'un utilisateur individuel est supprimé.
Optionnel : read replica
Si votre instance Gerrit dispose d'une read replica configurée, vous pouvez fournir son URL lors de la configuration. GitGuardian utilisera la réplique pour cloner les dépôts afin de réduire la charge sur votre serveur Gerrit principal. Tous les appels d'API utilisent toujours l'URL de l'instance principale.
Scan historique
Par défaut, GitGuardian effectue un scan historique de l'intégralité de l'historique des commits pour chaque dépôt ajouté à votre périmètre.
Le scan des changements Gerrit (patchsets) n'est pas activé par défaut. Si vous avez besoin que GitGuardian inclue les patchsets des changements Gerrit dans le scan historique, contactez le support GitGuardian pour activer cette option pour votre workspace.
GitGuardian utilise le plugin Gitiles pour relier les secrets détectés au diff de commit correspondant dans votre instance Gerrit. La plupart des instances Gerrit publiques et self-hosted disposent de ce plugin par défaut.
Scan en temps réel
Le scan en temps réel détecte les nouveaux secrets dès que des commits sont poussés vers Gerrit. Cela nécessite l'installation du plugin webhook Gerrit sur votre instance Gerrit.
Sans le plugin webhook : Seul le scan historique est disponible. Les nouveaux commits poussés vers Gerrit ne seront pas scannés en temps réel.
Avec le plugin webhook : GitGuardian reçoit immédiatement les événements de push et scanne les nouveaux commits dès leur arrivée.
Pour activer le plugin webhook, reportez-vous à la documentation du plugin webhook Gerrit et configurez-le pour envoyer des événements vers l'URL de votre webhook GitGuardian affichée dans les paramètres d'intégration.
Comprendre les capacités de scan
Scan historique
Découvrez votre dette de secrets : Lorsque vous intégrez cette source pour la première fois, GitGuardian effectue un scan complet de l'intégralité de l'historique de votre dépôt, en fonction de votre périmètre configuré. Cela révèle les secrets qui ont pu être exposés il y a des semaines, des mois, voire des années - vous aidant à traiter votre dette de sécurité existante.
Comment déclencher un scan historique : Les scans historiques s'exécutent automatiquement lorsqu'un dépôt est ajouté à votre périmètre. Vous pouvez également en redéclencher un à tout moment depuis votre page de périmètre : sélectionnez les sources et cliquez sur Scan dans la barre d'actions groupées. Consultez Gérer votre périmètre surveillé pour connaître les limites de taille selon votre plan, la gestion des erreurs et tous les détails.
Scan en temps réel
Détectez les nouvelles expositions instantanément : Une fois le plugin webhook installé, GitGuardian surveille en continu vos dépôts grâce à la détection basée sur les événements. Les nouveaux commits contenant des secrets sont détectés immédiatement, vous permettant de réagir rapidement aux nouvelles expositions.
Personnaliser votre périmètre surveillé
Une fois votre intégration Gerrit configurée, vous pouvez définir quels dépôts surveiller dans la section des paramètres Gerrit de votre workspace.
Si vous désélectionnez un dépôt de votre périmètre surveillé :
- GitGuardian ne scannera plus les nouveaux commits pour ce dépôt.
- Vous ne recevrez plus d'alertes liées à ce dépôt.
- Vous pouvez réactiver la surveillance à tout moment en le sélectionnant à nouveau.
Gérer votre intégration
Surveillance de la santé et maintenance
Si vous devez modifier les paramètres de votre intégration ou résoudre des problèmes de connectivité, accédez à l'interface de gestion via Sources integration.
Désinstaller l'intégration
Bien que notre objectif soit de vous aider à maintenir une couverture de sécurité complète, vous pouvez désinstaller l'intégration chaque fois que nécessaire :
- Naviguez vers Sources integration
- Cliquez sur Edit à côté du nom de l'intégration
- Cliquez sur Configure
- Cliquez sur l'icône delete à côté de votre ressource
- Confirmez la suppression
Note : la suppression de l'intégration préserve votre historique d'incidents, mais arrête les analyses futures et les vérifications de présence pour les intégrations qui le supportent.