GitHub
GitHub est surveillé à travers plusieurs surfaces de contenu. Les commits publics constituent la surface principale et sont surveillés en continu ; les gists publics sont également surveillés, via un scan historique.
Commits
Ce que nous scannons : les commits publics sur GitHub.
Modèle de scan :
- En temps réel : les commits publics sont scannés en continu au fur et à mesure de leur publication. La plupart des incidents sont créés et signalés dans les 10 minutes environ suivant le commit. Certains commits sont détectés plus tard. Chaque incident porte deux dates : la date d'occurrence, lorsque le commit a été poussé vers GitHub, et la date de détection, lorsque GitGuardian a détecté le secret et créé l'incident.
- Historique : un scan historique s'exécute lors de l'initialisation de votre dashboard Public Monitoring, afin de détecter les secrets exposés avant le début de la surveillance.
Raisons de rattachement : un commit est rattaché à votre entreprise via votre périmètre lorsqu'il correspond à l'un des critères suivants :
- un développeur surveillé - l'auteur du commit appartient à votre périmètre,
- une organisation GitHub surveillée,
- un secret grasper trouvé dans le contenu du commit.
Les secret graspers s'appliquent uniquement à la surveillance en temps réel, pas aux scans historiques. Ils sont surveillés à partir du moment où ils sont créés, sans scan rétroactif de l'activité passée.
Limites de couverture : deux limites s'appliquent à ce que GitGuardian récupère d'un commit.
- Taille de fichier : un fichier de plus de 1 Mo n'est pas récupéré et n'est pas scanné.
- Fichiers par commit : jusqu'à 200 fichiers par commit sont récupérés. Les fichiers au-delà de cette limite ne sont pas récupérés.
Gists
Ce que nous scannons : les gists publics sur GitHub.
Modèle de scan : historique uniquement. GitGuardian a exécuté un scan historique des gists publics. Les gists ne sont pas encore surveillés au fur et à mesure de la publication de nouveaux.
Raisons de rattachement : les gists sont actuellement rattachés à votre entreprise uniquement via les développeurs surveillés - l'auteur du gist appartient à votre périmètre de développeurs GitHub surveillés. Le rattachement par organisation ne s'applique pas aux gists, car les gists appartiennent à des comptes individuels plutôt qu'à des organisations. Le rattachement par secret grasper n'est pas encore pris en charge sur les gists.