Sobre a avaliação de alertas
Existem alguns recursos adicionais que podem ajudar você a avaliar alertas para melhor priorizá-los e gerenciá-los. É possível:
- Verificar a validade de um segredo para averiguar se ele ainda está ativo.
Aplica-se apenas a GitHub tokens. Confira a verificação da validade de um segredo.
- Executar uma verificação de validade "sob demanda" para obter o status de validação mais atualizado. Consulte a execução de uma verificação de validade sob demanda.
- Revisar os metadados de um token. Aplica-se somente a GitHub tokens. Por exemplo, para verificar a data da última utilização do token. Consulte Revisão de GitHub metadados de token.
- Examine as verificações de metadados estendidos para um segredo exposto, para ver detalhes como quem possui o segredo e como contatar o proprietário do segredo. Aplica-se somente a tokens da API OpenAI, Google OAuth e Slack. Consulte Revisão de metadados estendidos para um token.
- Revise os rótulos atribuídos ao alerta. Para obter mais informações, consulte Revisão de rótulos de alerta.
Verificar a validade de um segredo
As verificações de validade ajudam a priorizar os alertas, informando quais segredos estão active ou inactive. Um segredo active ainda pode ser explorado, então esses alertas devem ser analisados e corrigidos como prioridade.
Por padrão, GitHub verifica a validade dos tokens de GitHub e exibe o status de validação do token na visualização de alerta.
As organizações que usam GitHub Team, GitHub Enterprise Cloud com uma licença para GitHub Secret Protection ou GitHub Enterprise Server com uma licença para GitHub Secret Protection também podem habilitar verificações de validade para padrões de parceiros. Para obter mais informações, consulte Verificando a validade de um segredo.
| Validade | Status | Resultado |
|---|---|---|
| Segredo ativo | active | O GitHub consultou o provedor desse segredo e descobriu que o segredo está ativo |
| Segredo possivelmente ativo | unknown | O GitHub ainda não dá suporte a verificações de validação desse tipo de token |
| Segredo possivelmente ativo | unknown | O GitHub não pôde verificar esse segredo |
| Segredo inativo | inactive | Você deve ter certeza de que não ocorreu nenhum acesso não autorizado |
As verificações de validade para padrões de parceiros estão disponíveis para os seguintes tipos de repositório:
- Repositórios de propriedade da organização no GitHub Team ou no GitHub Enterprise Cloud com GitHub Secret Protection habilitado
Para obter informações sobre como habilitar verificações de validade para padrões de parceiro, consulte Ativar verificações de validade para o repositório e para obter informações sobre quais padrões de parceiro têm suporte no momento, consulte Padrões de varredura de segredos com suporte.
Você pode habilitar verificações de validade para padrões de parceiro usando configurações de segurança, definidas no nível da empresa ou da organização. Consulte Criando uma configuração de segurança personalizada para sua empresa e Criando uma configuração de segurança personalizada.
Para obter informações sobre quais padrões de parceiro têm suporte no momento, consulte Padrões de varredura de segredos com suporte.
Com uma GitHub Copilot Enterprise licença, você pode solicitar Bate-papo do Copilot ajuda para entender melhor os alertas de segurança, incluindo secret scanning alertas, nos repositórios da sua organização. Para saber mais, confira Fazer perguntas ao GitHub Copilot no GitHub.
Você pode usar a API REST para recuperar uma lista do status de validação mais recente para cada um dos seus tokens. Para obter mais informações, confira Pontos de extremidade da API REST para verificação de segredos na documentação da API REST. Você também pode usar webhooks para ser notificado sobre atividades relacionadas a um alerta secret scanning. Para obter mais informações sobre o evento, consulte secret_scanning_alert em Eventos e cargas de webhook.
Executar uma verificação de validade sob demanda
Depois de habilitar verificações de validade para padrões de parceiro para seu repositório, você pode executar uma verificação de validade "sob demanda" para qualquer segredo com suporte clicando em Verificar segredo no modo de exibição de alerta. GitHub enviará o padrão para o parceiro relevante e exibirá o status de validação do segredo no modo de exibição de alerta.

Revisando os metadados do GitHub token
Observação
Metadados para GitHub tokens estão atualmente dentro prévia pública e sujeitos a alterações.
Na exibição de um alerta de token ativo GitHub , você pode examinar determinados metadados sobre o token. Esses metadados podem ajudá-lo a identificar o token e decidir quais etapas de correção devem ser tomadas.
Tokens, como personal access token e outras credenciais, são considerados informações pessoais. Para obter mais informações sobre como usar tokens GitHub, consulte GitHub's Privacy Statement e Acceptable Use Policies.

Metadados para GitHub tokens estão disponíveis para tokens ativos em qualquer repositório com verificação secreta habilitada. Se um token tiver sido revogado ou seu status não puder ser validado, os metadados não estarão disponíveis. GitHub Revoga automaticamente GitHub tokens em repositórios públicos, portanto, é improvável que os metadados para GitHub tokens em repositórios públicos estejam disponíveis. Os seguintes metadados estão disponíveis para tokens ativos GitHub :
| Metadados | Description |
|---|---|
| Nome do segredo | O nome dado ao GitHub token por seu criador |
| Proprietário do segredo | O GitHub identificador do proprietário do token |
| Criado em | Data em que o token foi criado |
| Expirou em | Data em que o token expirou |
| Usado pela última vez em | Data em que o token foi usado pela última vez |
| Access | Se o token tem acesso à organização |
Somente pessoas com permissões de administrador para o repositório que contém um segredo vazado podem exibir detalhes de alerta de segurança e metadados de token para um alerta. Os proprietários da empresa podem solicitar acesso temporário ao repositório com essa finalidade. Se o acesso for concedido, GitHub notificará o proprietário do repositório que contém o segredo vazado, relatará a ação nos logs de auditoria do proprietário do repositório e da empresa e habilitará o acesso por 2 horas. Para obter mais informações, consulte Como acessar repositórios de propriedade do usuário em sua empresa.
Revisão de metadados estendidos para um token
Observação
As verificações de metadados estendidos para tokens estão em versão prévia pública e sujeitas a alterações.
Na visualização de um alerta ativo de token GitHub, você pode ver metadados adicionais, como informações do proprietário e de contato.
A tabela a seguir mostra todos os metadados disponíveis. Note que as verificações de metadados estão atualmente limitadas a tokens da API do OpenAI, Google OAuth e Slack, e os metadados mostrados para cada token podem representar apenas um subconjunto do que existe.
| Tipo de Metadados | Description |
|---|---|
| ID do Proprietário | Identificador exclusivo do provedor para o usuário ou a conta de serviço que possui o segredo |
| Nome do proprietário | Nome de usuário legível por humanos ou nome de exibição do proprietário do segredo |
| Email do proprietário | Endereço de email associado ao proprietário |
| Nome da organização | Nome da organização/workspace/projeto ao qual o segredo pertence |
| ID da organização | Identificador exclusivo do provedor para essa organização |
| Data de emissão do documento confidencial | Carimbo de data/hora quando o segredo (token ou chave) foi criado ou emitido mais recentemente |
| Data de expiração do segredo | Carimbo de data/hora quando o segredo está agendado para expirar |
| Nome do segredo | Nome de exibição ou rótulo atribuído por humanos para o segredo |
| ID secreto | Identificador exclusivo do provedor do segredo |
Perguntando Copilot Chat do GitHub sobre secret scanning alertas
Com uma GitHub Copilot Enterprise licença, você pode solicitar Bate-papo do Copilot ajuda para entender melhor os alertas de segurança, incluindo secret scanning alertas, nos repositórios da sua organização. Para saber mais, confira Fazer perguntas ao GitHub Copilot no GitHub.
Revisar rótulos de alerta
No modo de exibição de alerta, você pode revisar todos os rótulos atribuídos ao alerta. Os rótulos fornecem detalhes adicionais sobre o alerta, que podem informar a abordagem adotada para correção.
Secret scanning os alertas podem ter os seguintes rótulos atribuídos a eles. Dependendo dos rótulos atribuídos, você verá informações adicionais na exibição de alerta.
| Etiqueta | Description | Informações de exibição de alerta |
|---|---|---|
public leak | O segredo detectado em seu repositório também foi encontrado como tendo vazado publicamente por pelo menos uma das verificações do GitHub de código, discussões, gists, issues, pull requests e wikis. Isso pode exigir que você aborde o alerta com maior urgência ou corrija o alerta de forma diferente em comparação com um token exposto de forma privada. | Você verá links para todos os locais públicos específicos em que o segredo vazado foi detectado. |
multi-repo | O segredo detectado no seu repositório foi encontrado em vários repositórios em sua organização ou empresa. Essas informações podem ajudar você a eliminar a duplicação do alerta com mais facilidade na sua organização ou empresa. | Se você tiver as permissões apropriadas, verá links para alertas específicos para o mesmo segredo em sua organização ou empresa. |