Часто задаваемые вопросы
В этом разделе собраны ответы на самые популярные вопросы о работе инструментов безопасности платформы GitVerse.
Что проверяет анализатор безопасности GitVerse?
Встроенный сканер проверяет ваш репозиторий по трем основным направлениям:
- уязвимости (CVE) — поиск известных уязвимостей в используемых сторонних библиотеках и пакетах;
- лицензии — анализ лицензий open source компонентов для оценки правовых рисков компании;
- секреты — поиск забытых паролей, токенов, API-ключей и приватных сертификатов в текстах файлов.
Сколько времени занимает сканирование репозитория?
Среднее время полного цикла сканирования составляет около 10 минут. В это время входит поиск всех манифестов, автоматическая гидратация (предварительная установка) зависимостей и построение графа уязвимостей.
Можно ли загрузить результаты из стороннего сканера?
Да, платформа поддерживает загрузку внешних отчетов. Вам необходимо экспортировать результаты из вашего сканера в формате CycloneDX 1.6 JSON и загрузить полученный SBOM-файл на вкладке «Безопасность» → «Загруженные SBOM». Размер загружаемого файла не должен превышать 50 Мб.
Что такое автоматическая гидратация?
Автоматическая гидратация (Active Hydration) — это механизм платформы, при котором перед анализом система фактически производит установку зависимостей проекта. Это гарантирует 100% точность выявления лицензий и транзитивных (вложенных) уязвимостей для 6 основных экосистем (включая Python, Node.js, PHP и Go).
Что такое защита от утечки секретов (Push Protection)?
Это превентивный механизм безопасности, который сканирует ваш код непосредственно в момент отправки коммитов (операция git push) на сервер. Если в отправляемых изменениях обнаруживаются потенциальные секреты, операция мгновенно блокируется, предотвращая их публикацию.
Требуется ли предварительная настройка для поиска секретов?
Нет, сканер секретов работает автоматически для всех языков программирования без исключения. Сразу после включения в настройках он начинает проверять любые текстовые файлы (исходный код, скрипты, .env, .yaml, .json).
Почему сканер отклонил мой push, хотя я удалил секрет в новом коммите?
Простое удаление строки с токеном из файла в новом коммите не решает проблему, так как секрет останется в истории ваших предыдущих локальных коммитов, которые вы пытаетесь отправить. Чтобы сервер принял push, вам необходимо полностью удалить данные из истории Git с помощью команд git commit --amend или git rebase -i.
Что делать, если сканер секретов заблокировал тестовые данные?
При блокировке отправки изменений сканер выведет в терминал уникальную ссылку на страницу «Обнаруженные секреты». Перейдите по ней и отметьте найденную строку как «Ложное срабатывание» или «Тестовые данные». Блокировка будет снята, и вы сможете повторить отправку кода без его изменения.
Для каких репозиториев доступна защита от утечки секретов?
В период раннего доступа защита предоставляется бесплатно для всех типов личных репозиториев (публичных и приватных). В будущем проверка секретов для приватных репозиториев войдет в состав платного пакета GitVerse Pro. Внедрение этой функциональности для репозиториев организаций ожидается в будущих обновлениях.
Что делать при проблемах с аутентификацией или доступом?
Если вы столкнулись с проблемами входа, отображения страниц или других проблем с доступом к платформе, при обращении в службу поддержки может потребоваться записать HAR-файл:
- Как создать и сохранить HAR-файл — пошаговые инструкции по записи HAR-файлов для Chrome, Edge, Firefox, Safari и других браузеров.
HAR-файлы помогают нашей службе поддержки диагностировать проблемы с сетевыми запросами, отлаживать ситуации с некорректной работой страниц или анализировать ошибки, возникающие при взаимодействии с платформой (например, проблемы с веб-хуками, интеграциями или отображением данных).