GitHub, öz daxili sistemlərində gizli məlumatların (API açarı, token, parol kimi) sızmasını aşkarlayan “secret scanning” aləti ilə bağlı maraqlı bir təcrübəni bölüşüb. Şirkətin 15 min repository'sində 20 mindən çox açıq xəbərdarlıq (alert) yığılmışdı. Məqsəd bu xəbərdarlıqları real təhlükələrdən ayırmaq, düzəliş iş axınları qurmaq və nəticədə bütün siyahını təmizləmək idi.
Siqnal və səs-küyün ayrılması
GitHub'ın təhlükəsizlik komandası əvvəlcə xəbərdarlıqların çoxunun yalan pozitiv (false positive) olduğunu müəyyənləşdirdi. Onlar hər bir alerti təhlil edərək həqiqətən risk yaradan sızmaları tapmaq üçün avtomatlaşdırma və təsnifat üsulları tətbiq etdilər. Bu proses sayəsində real təhlükələr prioritetləşdirildi.
İş axını və avtomatlaşdırma
Daha sonra hər bir həqiqi sızma üçün düzəliş addımları müəyyənləşdirildi: məsələn, sızan tokeni dərhal ləğv etmək, təhlükəli kodu silmək və ya repository sahibinə bildiriş göndərmək. GitHub, bu addımları avtomatlaşdırmaq üçün öz daxili alətlərindən istifadə etdi. Nəticədə 9 ay ərzində bütün 20 min+ alert təmizlənərək “inbox zero” vəziyyətinə gəldi.
Qeyd edək ki, bu təcrübə GitHub'ın öz məhsulunun effektivliyini nümayiş etdirir. Şirkət həmçinin digər təşkilatlara da secret scanning xəbərdarlıqlarını idarə etmək üçün tövsiyələr verib — ən başlıcası: az miqdarda, lakin dəqiq alertlərə diqqət yetirmək. GitHub'a görə, bu yanaşma həm vaxta qənaət edir, həm də real təhlükələrin qarşısını daha tez almağa imkan yaradır.


