Aller au contenu principal

Bloquer les secrets depuis le VCS

Vue d'ensemble

Les secrets peuvent être empêchés d'atteindre les dépôts partagés grâce à ggshield, la CLI GitGuardian, et à la configuration de hooks git pre-receive.

Cela ne s'applique qu'aux organisations qui exécutent leurs propres instances GitHub, GitHub Enterprise Server ou GitLab. Si c'est votre cas, l'administrateur du site VCS peut créer et supprimer des hooks pre-receive pour l'ensemble de votre organisation et de ses dépôts associés.

Qu'est-ce qu'un hook pre-receive ?

Les hooks pre-receive exécutent des tests sur le code poussé vers un dépôt afin de garantir que les contributions respectent la politique du dépôt ou de l'organisation.
Si le contenu du commit passe les tests, le push sera accepté dans le dépôt.
Si le contenu du commit contient des secrets, le push ne sera pas accepté.
Si votre push n'est pas accepté, vous verrez un message d'erreur correspondant au hook pre-receive ayant échoué.

Avantages

Les hooks pre-receive sont configurés une seule fois pour l'instance VCS et constituent l'outil le plus efficace pour empêcher les secrets d'atteindre votre base de code.

Intégrer ggshield avec un hook pre-receive

  1. Créez un compte de service pour l'API GitGuardian
  2. Configurez un hook pre-receive avec ggshield