{"meta":{"title":"Interpretando os resultados da avaliação de risco de segredo","intro":"Entenda os resultados do seu secret risk assessment e priorize a correção de vazamentos.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/tutorials","title":"Tutorials"},{"href":"/pt/code-security/tutorials/secure-your-organization","title":"Proteja sua organização"},{"href":"/pt/code-security/tutorials/secure-your-organization/interpret-secret-risk-assessment","title":"Interpretação da avaliação de risco confidencial"}],"documentType":"article"},"body":"# Interpretando os resultados da avaliação de risco de segredo\n\nEntenda os resultados do seu secret risk assessment e priorize a correção de vazamentos.\n\n## Introduction\n\nNeste tutorial, você interpretará os resultados secretos da avaliação de risco e aprenderá a:\n\n* Entender as métricas de risco no painel\n* Identificar vazamentos de segredo de alto risco\n* Priorizar segredos para correção\n\n## Pré-requisitos\n\nVocê deve gerar um relatório secret risk assessment e aguardar a conclusão da varredura. Consulte [Executando a avaliação de risco secreto para sua organização](/pt/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/assess-your-secret-risk).\n\n## Etapa 1: Compreender as métricas do painel de controle\n\nApós a conclusão da avaliação, examine as principais métricas na parte superior do painel:\n\n* **Total de segredos**: número total de vazamentos de segredo encontrados em sua organização\n* **Vazamentos públicos: segredos distintos** encontrados em repositórios **públicos**\n* **Vazamentos evitáveis**: vazamentos que a proteção por push poderia ter prevenido\n\nVocê também pode determinar o número de segredos encontrados em seus **repositórios privados** subtraindo o número de vazamentos públicos de seus segredos totais. Embora a correção desses segredos seja menos importante imediatamente, elas ainda representarão risco se alguém obtiver acesso não autorizado aos seus repositórios ou se um repositório for tornado público.\n\n## Etapa 2: Entender categorias de segredo\n\nExamine a seção **Categorias secretas** para entender **quais tipos de segredos** foram vazados.\n\n* **Padrões de provedor**: formatos de segredo específicos para serviços conhecidos (AWS, Azure, GitHub tokens)\n* **Padrões genéricos**: formatos secretos genéricos, como chaves privadas, chaves de API, senhas\n\nOs padrões de provedor geralmente são mais fáceis de identificar e revogar porque você sabe exatamente a qual serviço eles pertencem. Padrões genéricos podem exigir mais investigação.\n\n## Etapa 3: identificar quantos repositórios são afetados\n\nVerifique a métrica **Repositórios com vazamentos**, que mostra quantos de seus repositórios contêm segredos expostos.\n\nSe um **alto percentual** de repositórios contiver vazamentos, isso poderá indicar:\n\n* Uma questão de cultura generalizada em torno do gerenciamento de segredos\n* Uma necessidade de treinamento em toda a organização\n* Guardrails ausentes, como proteção de push, que bloqueia segredos antes de serem comprometidos\n\nSe apenas **alguns** repositórios contiverem vazamentos, você poderá:\n\n* Concentrar esforços de correção em equipes específicas\n* Use as informações de vazamento para determinar quais repositórios são áreas de alto risco\n\n## Etapa 4: Examinar segredos vazados por tipo\n\nRole até o final para ver a tabela detalhada **Tipo Segredo**, que inclui:\n\n* **Tipo de segredo**: o tipo específico de segredo\n* **Repositórios distintos**: quantos repositórios diferentes contêm esse tipo\n* **Segredos encontrados**: contagem total desse tipo de segredo em todos os repositórios\n\nA tabela classifica por contagem mais alta automaticamente, ajudando você a identificar os maiores riscos.\n\nSe você vir **muitos segredos do mesmo tipo** (por exemplo, várias chaves AWS), isso indicará:\n\n* Os desenvolvedores podem não estar usando variáveis de ambiente\n* Documentação ausente sobre gerenciamento de segredos\n\n## Etapa 5: Priorizar a correção e as ações relacionadas\n\nAgora que você entende as métricas, priorize a correção com base no risco.\n\nOs segredos de prioridade mais alta são **padrões de provedor vazados em repositórios públicos**, pois eles são:\n\n* Acessível a qualquer pessoa na Internet\n* Muitas vezes mais fácil de identificar e revogar, já que você sabe a qual serviço eles pertencem\n\nEm seguida, você pode abordar segredos que apresentam menor risco ou exigem esforços mais extensos para corrigir. Eles podem ser:\n\n* **Padrões genéricos em repositórios públicos**, que podem exigir investigação para identificar o serviço ou sistema ao qual pertencem\n* **Vazamentos de repositório privado,** que representam um risco imediato menor, mas ainda devem ser resolvidos\n\nPor fim, procure os seguintes indicadores, que podem exigir esforços adicionais de prevenção além da correção de vazamento:\n\n* **Muitos repositórios com vazamentos**: indica a necessidade de treinamento em toda a organização e maior reconhecimento de segurança\n* **Tipos de segredo repetidos**: sugere que fluxos de trabalho específicos ou equipes precisam de intervenção direcionada\n* **Categorias de segredo comuns**: pode apontar para determinados processos de CI/CD que exigem melhorias de segurança\n\nCorrigir as vulnerabilidades ou vazamentos identificados pela avaliação de risco é mais fácil com  GitHub Advanced Security. Os administradores corporativos qualificados podem iniciar uma avaliação para toda a empresa diretamente da página de resultados."}