n1ro°
RU

Компьютеры · Инструкция

Как включить Validity checks для GitHub Secret Scanning

Validity checks не ищут секреты вместо Secret Scanning — они уточняют, действует ли уже найденный credential. Это помогает расставлять приоритеты: активный ключ требует более срочной реакции, чем уже отозванный.

Редакция N1RO · Проверено

Короткий ответ

Как включить Validity checks в Advanced Security и использовать статусы active, inactive и unknown для приоритизации найденных секретов.

Как читать статусы validity и расставлять приоритеты

Validity checks помогают понять, какие обнаруженные Secret Scanning значения всё ещё действительны у поддерживаемого провайдера. Это инструмент приоритизации: active secret требует срочной ротации, inactive всё равно нужно оценить по истории использования, а unknown нельзя автоматически считать безопасным. После включения откройте конкретный alert и смотрите validation status вместе с местом утечки и типом секрета. Цель — быстрее закрыть наиболее опасные находки, а не заменить проверкой действительности обычную процедуру удаления и ротации credential.

Совет: Используйте Validity checks для приоритета remediation, но не как основание оставлять inactive secret в истории.

Что сделать по шагам

  1. Проверьте поддержку функции для вашего repository/plan.
  2. Откройте Settings → Advanced Security.
  3. В Secret Protection включите Validity checks.
  4. Сохраните изменение.
  5. Откройте alert и проверьте validation status; где доступно, выполните on-demand проверку.

Предупреждение: Не оставляйте active secret в коде только потому, что он нужен приложению.

Что важно учесть в текущей реализации

Validity checks не ищут новые секреты сами по себе — они дополняют Secret Scanning и проверяют, остаётся ли обнаруженный credential действующим у поддерживаемого провайдера. Это помогает расставлять приоритеты: active требует немедленной ротации, inactive всё равно нужно расследовать, потому что ключ мог использоваться до отзыва, а unknown означает, что GitHub не смог подтвердить состояние. Настройка включается в Settings → Advanced Security, и доступна только для поддерживаемых secret patterns. После включения не ждите мгновенного статуса для любого произвольного токена. В remediation-процессе сначала отзывайте или ротируйте credential у его провайдера, затем удаляйте секрет из кода и истории там, где это необходимо.

Важно: Inactive secret всё равно требует оценки: он мог использоваться до отзыва.

Проверка результата и крайние случаи

После включения не ограничивайтесь статусом active/inactive. Откройте место обнаружения секрета, оцените, попадал ли он в опубликованную историю, и при необходимости ротируйте credential у провайдера. Active — сигнал действовать немедленно; inactive может означать, что ключ уже отозван, но не доказывает отсутствие прежнего использования. Unknown означает, что GitHub не смог подтвердить состояние, а не что находка ложная. Закрывать alert стоит только после понятной remediation: отзыв, замена, удаление из кода и разбор причины утечки.

Контрольный список

  • Validity checks включены только там, где функция поддерживается.
  • Active secrets получают приоритет на ротацию.
  • Inactive и unknown не закрываются автоматически как безопасные.
  • Alert закрывается после понятной remediation.

Финальная проверка

После ротации активного секрета проверьте, что новое значение хранится в secret store и больше не появляется в diff; иначе alert может закрыться, а причина утечки останется.

Ожидаемый результат

Откройте поддерживаемый secret scanning alert после включения функции: у него должен появиться validation status, который можно использовать для приоритизации remediation.

Последняя проверка перед завершением

Если провайдер поддерживает on-demand проверку валидности, запускайте её после ротации: обновлённый status помогает убедиться, что старое значение больше не действует у поставщика.

Что учитывать

Validity checks не ищут новые секреты сами по себе — они дополняют Secret Scanning и проверяют, остаётся ли обнаруженный credential действующим у поддерживаемого провайдера. Это помогает расставлять приоритеты: active требует немедленной ротации, inactive всё равно нужно расследовать, потому что ключ мог использоваться до отзыва, а unknown означает, что GitHub не смог подтвердить состояние. Настройка включается в Settings → Advanced Security, и доступна только для поддерживаемых secret…

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-22. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.