Компьютеры · Инструкция
Как включить Validity checks для GitHub Secret Scanning
Validity checks не ищут секреты вместо Secret Scanning — они уточняют, действует ли уже найденный credential. Это помогает расставлять приоритеты: активный ключ требует более срочной реакции, чем уже отозванный.
Короткий ответ
Как включить Validity checks в Advanced Security и использовать статусы active, inactive и unknown для приоритизации найденных секретов.
Как читать статусы validity и расставлять приоритеты
Validity checks помогают понять, какие обнаруженные Secret Scanning значения всё ещё действительны у поддерживаемого провайдера. Это инструмент приоритизации: active secret требует срочной ротации, inactive всё равно нужно оценить по истории использования, а unknown нельзя автоматически считать безопасным. После включения откройте конкретный alert и смотрите validation status вместе с местом утечки и типом секрета. Цель — быстрее закрыть наиболее опасные находки, а не заменить проверкой действительности обычную процедуру удаления и ротации credential.
Совет: Используйте Validity checks для приоритета remediation, но не как основание оставлять inactive secret в истории.
Что сделать по шагам
- Проверьте поддержку функции для вашего repository/plan.
- Откройте Settings → Advanced Security.
- В Secret Protection включите Validity checks.
- Сохраните изменение.
- Откройте alert и проверьте validation status; где доступно, выполните on-demand проверку.
Предупреждение: Не оставляйте active secret в коде только потому, что он нужен приложению.
Что важно учесть в текущей реализации
Validity checks не ищут новые секреты сами по себе — они дополняют Secret Scanning и проверяют, остаётся ли обнаруженный credential действующим у поддерживаемого провайдера. Это помогает расставлять приоритеты: active требует немедленной ротации, inactive всё равно нужно расследовать, потому что ключ мог использоваться до отзыва, а unknown означает, что GitHub не смог подтвердить состояние. Настройка включается в Settings → Advanced Security, и доступна только для поддерживаемых secret patterns. После включения не ждите мгновенного статуса для любого произвольного токена. В remediation-процессе сначала отзывайте или ротируйте credential у его провайдера, затем удаляйте секрет из кода и истории там, где это необходимо.
Важно: Inactive secret всё равно требует оценки: он мог использоваться до отзыва.
Проверка результата и крайние случаи
После включения не ограничивайтесь статусом active/inactive. Откройте место обнаружения секрета, оцените, попадал ли он в опубликованную историю, и при необходимости ротируйте credential у провайдера. Active — сигнал действовать немедленно; inactive может означать, что ключ уже отозван, но не доказывает отсутствие прежнего использования. Unknown означает, что GitHub не смог подтвердить состояние, а не что находка ложная. Закрывать alert стоит только после понятной remediation: отзыв, замена, удаление из кода и разбор причины утечки.
Контрольный список
- Validity checks включены только там, где функция поддерживается.
- Active secrets получают приоритет на ротацию.
- Inactive и unknown не закрываются автоматически как безопасные.
- Alert закрывается после понятной remediation.
Финальная проверка
После ротации активного секрета проверьте, что новое значение хранится в secret store и больше не появляется в diff; иначе alert может закрыться, а причина утечки останется.
Ожидаемый результат
Откройте поддерживаемый secret scanning alert после включения функции: у него должен появиться validation status, который можно использовать для приоритизации remediation.
Последняя проверка перед завершением
Если провайдер поддерживает on-demand проверку валидности, запускайте её после ротации: обновлённый status помогает убедиться, что старое значение больше не действует у поставщика.
Что учитывать
Validity checks не ищут новые секреты сами по себе — они дополняют Secret Scanning и проверяют, остаётся ли обнаруженный credential действующим у поддерживаемого провайдера. Это помогает расставлять приоритеты: active требует немедленной ротации, inactive всё равно нужно расследовать, потому что ключ мог использоваться до отзыва, а unknown означает, что GitHub не смог подтвердить состояние. Настройка включается в Settings → Advanced Security, и доступна только для поддерживаемых secret…
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-22. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.