首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >我将api密钥推到github中的公共存储库中。

我将api密钥推到github中的公共存储库中。
EN

Stack Overflow用户
提问于 2020-10-30 11:11:49
回答 2查看 509关注 0票数 1

是的,我做到了。让我惊讶的是,机器人正在扫描github,寻找免费的api密钥。我能理解但奇怪的是。他们能够激活不同的api (计算引擎)主机3虚拟机,并使用它来挖掘密码。一个问题是,它们是否存在托管虚拟机和使用不同api的漏洞?我不得不关闭整个项目。

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2020-10-30 15:44:16

根据分配给受损服务帐户的角色,攻击者可以做任何事情,也可以什么都不做。

有一些基本的"最佳做法“关于键和服务帐户应该是有用的。

通常(如果可能的话)使用不同的服务帐户来每周或每周两次管理VM或/和旋转键(就像Google管理的那样),并避免将任何API密钥放入可以/将要与公共密钥同步的存储库中:)

是的--听起来很傻,但出错的情况会发生,这将减少无障碍访问的可能性或不可能。

另外,合并"最小特权“规则可能是值得的

票数 1
EN

Stack Overflow用户

发布于 2021-08-25 07:35:24

请注意,自2021年8月以来:

秘密扫描组织级REST GitHub高级安全客户现在可以通过GitHub REST在组织级别检索私有存储库秘密扫描结果。 这个新端点,在beta中,是对现有存储库级端点的补充。

API是:GET /organizations/:organization_id/secret-scanning/alerts

见"关于私有存储库的秘密扫描

在您的示例中,查询新的(仍然是beta的) API端点是一种很好的做法,在攻击者有时间进行大量破坏之前,应该发出警报。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/64607241

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档