Aller au contenu principal

Secrets Analyzers

Deux clés d'API Slack peuvent sembler offrir les mêmes accès, mais leurs permissions associées peuvent différer considérablement. Si un secret ayant la permission read:profile est exposé, il causera moins de dommages qu'un secret avec read:everything. Il est important de partager cette information avec les utilisateurs afin qu'ils puissent prioriser leurs efforts de remédiation.

La fonctionnalité Secrets Analyzer offre un contexte supplémentaire sur les secrets détectés, y compris leurs rôles et permissions, ainsi que des informations contextuelles pertinentes telles que la propriété et le périmètre lorsqu'elles sont trouvées. Cela aide les équipes de sécurité à évaluer l'impact potentiel d'un incident de secret et à prioriser efficacement leurs efforts de remédiation.

Comprendre le contexte d'un secret change la donne pour évaluer l'impact d'un incident de secret, car cela est directement corrélé aux dommages possibles en cas de violation.

Activer la fonctionnalité

La fonctionnalité est activée par défaut. Pour la désactiver, naviguez vers Settings > Secrets > General.

Une fois activée, l'analyseur travaillera immédiatement sur les incidents à venir mais aussi sur les incidents existants.

Aider à la priorisation avec une vue enregistrée intégrée : Critical Scopes

Pour vous aider à identifier rapidement les incidents impliquant des secrets dont les permissions requièrent votre attention immédiate, nous fournissons la vue enregistrée intégrée Critical Scopes. Cette vue filtre les permissions les plus critiques associées aux analyseurs que nous implémentons actuellement.

À l'avenir, nous mettrons à jour cette vue enregistrée pour inclure des permissions supplémentaires à mesure que nous ajouterons davantage d'analyseurs.

Secrets Analyzer Saved View

Quelles permissions cette vue enregistrée englobe-t-elle ?

GitHub PAT Fine Grained
# Repo permissions
Administration:Read, ReadWrite
Contents:Read, ReadWrite
Environments:Read, ReadWrite
Secret scanning alerts:Read,ReadWrite
Secrets:Read, ReadWrite

# Accounts permissions
Codespaces user secrets:Read, ReadWrite
GPG keys: Read, ReadWrite
Git SSH keys: Read, ReadWrite
GitHub PAT Classic
admin:org
repo
write:packages
write:org
delete:packages
read:org
admin:public_key
admin:org_hook
delete_repo
admin:enterprise
admin:gpg_key
admin:ssh_signing_key
Gitlab PAT
api
read_repository
read_api
admin_mode
sudo
Stripe
credit_note_read
credit_note_write
coupon_read
promotion_code_read
terminal_reader_read
terminal_reader_write
secret_write
token_read
token_write
transfer_read
transfer_write
charge_read
charge_write
apple_pay_domain_read
apple_pay_domain_write
terminal_connection_token_write

Nouveaux filtres pour naviguer parmi les incidents avec les permissions découvertes

Le filtre Secret Scopes vous permet de filtrer les incidents en fonction des permissions associées à votre secret. Cela vous permet d'identifier rapidement les incidents impliquant des secrets avec les permissions les plus impactantes.

De plus, le Secret Analyzer vous permet de filtrer les incidents selon leurs statuts d'analyseur, tels que « Successful » et « Failed ».

Secrets Analyzer Filters

Quand l'analyse est-elle déclenchée ?

Ce chapitre décrit le système automatisé d'analyse des secrets. Le système effectue des vérifications régulières sur les secrets pour garantir que les résultats d'analyse sont à jour.

Tâche de backpopulate

Une tâche de backpopulate s'exécute toutes les 15 minutes pour identifier les secrets sans analyse et lance le processus d'analyse pour ceux-ci. Cela garantit une surveillance continue de tous les secrets du système.

Planification immédiate des tâches

Les tâches sont planifiées pour une exécution immédiate dans les scénarios suivants :

  • Création d'incident : lorsqu'un nouvel incident est créé, l'analyse est planifiée immédiatement et se termine généralement en quelques minutes.
  • Déclenchement manuel : lorsqu'un utilisateur déclenche manuellement une analyse, la tâche est planifiée immédiatement et se termine généralement en quelques minutes.

Revérification périodique

Pour les secrets qui ont déjà été analysés, le système met en œuvre un mécanisme de revérification périodique.

Vérification de validité et analyse

Les secrets ayant un statut de validité VALID, NOT_CHECKED ou FAILED_TO_CHECK sont revérifiés périodiquement jusqu'à ce qu'ils soient trouvés invalides. Lors de ces vérifications, la vérification de validité et l'analyse sont toutes deux effectuées.

Fréquence de vérification

La fréquence des vérifications varie en fonction de plusieurs facteurs :

  1. Statut de l'incident : que l'incident soit open, resolved ou ignored
  2. Ancienneté de l'incident : que l'incident soit récent (moins d'un an) ou ancien

Cette approche évite les appels API excessifs qui pourraient déclencher des limites de débit sur les services vérifiés, ce qui compromettrait l'exactitude des vérifications.

Périodes de vérification par défaut (en jours)

Statut et anciennetéCompte Business
Open et récent1
Open et ancien7
Resolved et récent30
Resolved et ancien178
Ignored et récent178
Ignored et ancienJamais

Remarque : « Jamais » indique qu'aucune revérification automatique n'est planifiée pour ces catégories.

Analyseurs disponibles

Infrastructure

Si votre compte se trouve sur notre environnement SaaS (UE ou US), veuillez noter que toutes les requêtes effectuées par le Secret Analyzer proviendront de ces adresses IP répertoriées.