Tin tức

Người duy trì GitHub: 6 Cài đặt Bảo mật Bạn Nên Bật Trong Tuần Này

Hướng dẫn nhanh về sáu cài đặt bảo mật GitHub mà mọi người duy trì nên bật để bảo vệ kho lưu trữ và người đóng góp.

July 3, 2026· 3 min read· Nguồn: The GitHub Blog
Người duy trì GitHub: 6 Cài đặt Bảo mật Bạn Nên Bật Trong Tuần Này

Nếu bạn duy trì một dự án mã nguồn mở trên GitHub, bạn chịu trách nhiệm không chỉ về mã. Bạn chịu trách nhiệm về bảo mật của những người đóng góp và người dùng. Một bài đăng gần đây của Joseph (một nhà giáo dục an ninh mạng với hơn 2,8 triệu lượt xem video) nêu bật sáu cài đặt bảo mật mà mọi người duy trì nên bật. Đây là tổng quan.

1. Bật Cảnh báo Dependabot và Cập nhật Bảo mật

Dependabot quét các phụ thuộc của bạn để tìm lỗ hổng đã biết và tự động mở pull request để cập nhật chúng. Bật tính năng này trong tab bảo mật của kho lưu trữ. Đây là cách dễ nhất để đảm bảo an toàn chuỗi cung ứng.

2. Yêu cầu Xác thực Hai yếu tố (2FA) cho Người đóng góp

GitHub cho phép bạn áp dụng 2FA cho tất cả người đóng góp vào kho lưu trữ của mình. Điều này giảm đáng kể nguy cơ chiếm đoạt tài khoản. Vào cài đặt kho lưu trữ, dưới "Tùy chọn Kiểm duyệt", bật "Yêu cầu 2FA".

3. Bật Quét Bí mật

Tính năng quét bí mật của GitHub phát hiện các token, khóa API và các bí mật khác bị commit nhầm. Nó tự động chạy trên các kho lưu trữ công khai nhưng bạn cũng nên bật bảo vệ push để chặn các commit chứa bí mật.

4. Sử dụng Quy tắc Bảo vệ Nhánh

Bảo vệ nhánh mặc định của bạn bằng cách yêu cầu đánh giá pull request, kiểm tra trạng thái và commit đã ký. Điều này ngăn chặn push trực tiếp và đảm bảo việc đánh giá mã diễn ra trước khi hợp nhất. Cấu hình trong cài đặt "Nhánh" của kho lưu trữ.

5. Bật Quét Mã với CodeQL

CodeQL là công cụ phân tích mã ngữ nghĩa của GitHub. Nó tìm ra các lỗ hổng bảo mật và vấn đề chất lượng mã. Bật nó trong tab bảo mật của kho lưu trữ — miễn phí cho các kho lưu trữ công khai.

6. Xem xét và Xoay vòng Khóa Triển khai và Token

Thường xuyên kiểm tra các khóa SSH, token truy cập cá nhân và ứng dụng OAuth có quyền truy cập vào kho lưu trữ của bạn. Xóa những cái cũ hoặc không dùng. Xoay vòng các khóa đang hoạt động định kỳ.

Sáu cài đặt này mất chưa đến một giờ để cấu hình và có thể ngăn chặn các vector tấn công phổ biến nhất nhắm vào các dự án mã nguồn mở. Đừng chờ đến khi có sự cố.