博客
关于我
信息漏洞知识总结(二)
阅读量:767 次
发布时间:2019-03-24

本文共 1605 字,大约阅读时间需要 5 分钟。

Git泄露的潜在风险及应对措施

当前,Git 成为前沿开发的版本控制工具,其简单易用的特性使其在项目部署中无处不在。然而,Git 的配置不当可能导致敏感信息泄露,给组织带来严重影响。本文将深入探讨 Git 泄露的常见原因及应对方案。

1. Log信息泄露:最常见的安全隐患

Git repositories 中存储了开发过程中所有操作的日志信息。这些日志中包含 commit 操作、作者信息、修改时间等敏感数据。如果仓库被攻击者获取,可能会挖掘出大量内部开发人员的信息。

1.1 怎样防止 Git Log 信息泄露?

配置 Git 时,推荐开启 git config --global’千面仓的全局忽略规则,这样可以严格控制哪些文件会被保存为 commit 操作的一部分。举例来说:

git config --global commit.guessIgnoreSupported truegit config --global index.ignore/***************************************************************************

此外,建议定期清理旧的 Git 分支和对象存储。使用以下命令可快速清理不必要的 objects:

git gcgit prune

要确保只能通过 HTTPS 协议克隆仓库,禁用 SSH 访问:

git config --global remote.origin.url https://github.com/user/repo.gitgit config --global remote.origin.fetch https

2. 利用工具检测 Git 账户泄露

为了快速检测潜在的安全漏洞,可以使用一些开源工具来扫描 Git 仓库中的可疑账户。以下是常用的工具及其操作步骤:

2.1 dirsearch工具:简单高效的 Git 情报挖掘工具

dirsearch 是一种基于 Python 的开源工具,专门用于对 Git 仓库中隐藏的账户信息进行快速检测。其优势在于支持多线程操作,能够大幅提升扫描效率。

####oolkit 安装与使用

  • 克隆工具源代码:
  • git clone https://github.com/maurosoria/dirsearch
    1. 执行扫描命令(以下均为命令行终端执行):
    2. python3 dirsearch.py -u https://github.com/maurosoria/dirsearch -e *

      大小写参数 -u 表示指定工具的更新地址,-e * 表示开启全局搜索模式。

      2.2 GitHack:多功能 Git 情报挖掘工具

      GitHub 上另一个值得注意的工具是 GitHack。它支持多种协议扫描,能够在短时间内发现大量的管理员账户。

      ####oolkit 安装与使用

    3. 克隆工具代码库:
    4. git clone https://github.com/BugScanTeam/GitHack
      1. 执行扫描命令:
      2. python GitHack.py https://github.com/user/user.git

        运行后,建议将结果目录预览所有发现账户。如需进一步处理,可以使用以下命令清理所有本地缓存:

        git reset --hardlscat .

        3. 注意事项及最佳实践

      3. 定期审查 借口 信息:即使是最安全的仓库,也要定期复盘 commit history。
      4. 强制 HTTPS:在所有开发者机器上禁用 defencealbums 格ूरत的账户授权。
      5. 部署 Webhooks:在危机情况下,可以自动清理仓库中的敏感信息。
      6. 培训团队成员:确保所有开发人员了解 Git 泄露的风险及防范措施。
      7. 通过以上方法,可以有效降低 Git 泄露风险,保障团队内部信息的安全。

    转载地址:http://ztakk.baihongyu.com/

    你可能感兴趣的文章
    NIFI1.21.0_Mysql到Mysql增量CDC同步中_补充_更新时如果目标表中不存在记录就改为插入数据_Postgresql_Hbase也适用---大数据之Nifi工作笔记0059
    查看>>
    NIFI1.21.0_NIFI和hadoop蹦了_200G集群磁盘又满了_Jps看不到进程了_Unable to write in /tmp. Aborting----大数据之Nifi工作笔记0052
    查看>>
    NIFI1.21.0最新版本安装_连接phoenix_单机版_Https登录_什么都没改换了最新版本的NIFI可以连接了_气人_实现插入数据到Hbase_实际操作---大数据之Nifi工作笔记0050
    查看>>
    NIFI1.21.0通过Postgresql11的CDC逻辑复制槽实现_指定表多表增量同步_增删改数据分发及删除数据实时同步_通过分页解决变更记录过大问题_02----大数据之Nifi工作笔记0054
    查看>>
    NIFI1.21.0通过Postgresql11的CDC逻辑复制槽实现_指定表多表增量同步_插入修改删除增量数据实时同步_通过分页解决变更记录过大问题_01----大数据之Nifi工作笔记0053
    查看>>
    NIFI1.21.0通过Postgresql11的CDC逻辑复制槽实现_指定表或全表增量同步_实现指定整库同步_或指定数据表同步配置_04---大数据之Nifi工作笔记0056
    查看>>
    NIFI1.23.2_最新版_性能优化通用_技巧积累_使用NIFI表达式过滤表_随时更新---大数据之Nifi工作笔记0063
    查看>>
    NIFI从MySql中增量同步数据_通过Mysql的binlog功能_实时同步mysql数据_根据binlog实现数据实时delete同步_实际操作04---大数据之Nifi工作笔记0043
    查看>>
    NIFI从MySql中增量同步数据_通过Mysql的binlog功能_实时同步mysql数据_配置binlog_使用处理器抓取binlog数据_实际操作01---大数据之Nifi工作笔记0040
    查看>>
    NIFI从MySql中增量同步数据_通过Mysql的binlog功能_实时同步mysql数据_配置数据路由_实现数据插入数据到目标数据库_实际操作03---大数据之Nifi工作笔记0042
    查看>>
    NIFI从MySql中增量同步数据_通过Mysql的binlog功能_实时同步mysql数据_配置数据路由_生成插入Sql语句_实际操作02---大数据之Nifi工作笔记0041
    查看>>
    NIFI从MySql中离线读取数据再导入到MySql中_03_来吧用NIFI实现_数据分页获取功能---大数据之Nifi工作笔记0038
    查看>>
    NIFI从MySql中离线读取数据再导入到MySql中_不带分页处理_01_QueryDatabaseTable获取数据_原0036---大数据之Nifi工作笔记0064
    查看>>
    NIFI从MySql中离线读取数据再导入到MySql中_无分页功能_02_转换数据_分割数据_提取JSON数据_替换拼接SQL_添加分页---大数据之Nifi工作笔记0037
    查看>>
    NIFI从PostGresql中离线读取数据再导入到MySql中_带有数据分页获取功能_不带分页不能用_NIFI资料太少了---大数据之Nifi工作笔记0039
    查看>>
    nifi使用过程-常见问题-以及入门总结---大数据之Nifi工作笔记0012
    查看>>
    NIFI分页获取Mysql数据_导入到Hbase中_并可通过phoenix客户端查询_含金量很高的一篇_搞了好久_实际操作05---大数据之Nifi工作笔记0045
    查看>>
    NIFI分页获取Postgresql数据到Hbase中_实际操作---大数据之Nifi工作笔记0049
    查看>>
    NIFI同步MySql数据_到SqlServer_错误_驱动程序无法通过使用安全套接字层(SSL)加密与SQL Server_Navicat连接SqlServer---大数据之Nifi工作笔记0047
    查看>>
    NIFI同步MySql数据源数据_到原始库hbase_同时对数据进行实时分析处理_同步到清洗库_实际操作06---大数据之Nifi工作笔记0046
    查看>>