Người duy trì GitHub: 6 Cài đặt Bảo mật Bạn Nên Bật Trong Tuần Này
Hướng dẫn nhanh về sáu cài đặt bảo mật GitHub mà mọi người duy trì nên bật để bảo vệ kho lưu trữ và người đóng góp.

Nếu bạn duy trì một dự án mã nguồn mở trên GitHub, bạn chịu trách nhiệm không chỉ về mã. Bạn chịu trách nhiệm về bảo mật của những người đóng góp và người dùng. Một bài đăng gần đây của Joseph (một nhà giáo dục an ninh mạng với hơn 2,8 triệu lượt xem video) nêu bật sáu cài đặt bảo mật mà mọi người duy trì nên bật. Đây là tổng quan.
1. Bật Cảnh báo Dependabot và Cập nhật Bảo mật
Dependabot quét các phụ thuộc của bạn để tìm lỗ hổng đã biết và tự động mở pull request để cập nhật chúng. Bật tính năng này trong tab bảo mật của kho lưu trữ. Đây là cách dễ nhất để đảm bảo an toàn chuỗi cung ứng.
2. Yêu cầu Xác thực Hai yếu tố (2FA) cho Người đóng góp
GitHub cho phép bạn áp dụng 2FA cho tất cả người đóng góp vào kho lưu trữ của mình. Điều này giảm đáng kể nguy cơ chiếm đoạt tài khoản. Vào cài đặt kho lưu trữ, dưới "Tùy chọn Kiểm duyệt", bật "Yêu cầu 2FA".
3. Bật Quét Bí mật
Tính năng quét bí mật của GitHub phát hiện các token, khóa API và các bí mật khác bị commit nhầm. Nó tự động chạy trên các kho lưu trữ công khai nhưng bạn cũng nên bật bảo vệ push để chặn các commit chứa bí mật.
4. Sử dụng Quy tắc Bảo vệ Nhánh
Bảo vệ nhánh mặc định của bạn bằng cách yêu cầu đánh giá pull request, kiểm tra trạng thái và commit đã ký. Điều này ngăn chặn push trực tiếp và đảm bảo việc đánh giá mã diễn ra trước khi hợp nhất. Cấu hình trong cài đặt "Nhánh" của kho lưu trữ.
5. Bật Quét Mã với CodeQL
CodeQL là công cụ phân tích mã ngữ nghĩa của GitHub. Nó tìm ra các lỗ hổng bảo mật và vấn đề chất lượng mã. Bật nó trong tab bảo mật của kho lưu trữ — miễn phí cho các kho lưu trữ công khai.
6. Xem xét và Xoay vòng Khóa Triển khai và Token
Thường xuyên kiểm tra các khóa SSH, token truy cập cá nhân và ứng dụng OAuth có quyền truy cập vào kho lưu trữ của bạn. Xóa những cái cũ hoặc không dùng. Xoay vòng các khóa đang hoạt động định kỳ.
Sáu cài đặt này mất chưa đến một giờ để cấu hình và có thể ngăn chặn các vector tấn công phổ biến nhất nhắm vào các dự án mã nguồn mở. Đừng chờ đến khi có sự cố.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.