{"meta":{"title":"Оценка оповещений от сканирования секретов","intro":"Узнайте о дополнительных функциях, которые помогут оценить оповещения и определить приоритеты их исправления, например проверка допустимости секрета.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/enterprise-cloud@latest/code-security","title":"Безопасность и качество кода"},{"href":"/ru/enterprise-cloud@latest/code-security/tutorials","title":"Tutorials"},{"href":"/ru/enterprise-cloud@latest/code-security/tutorials/remediate-leaked-secrets","title":"Исправление утечок секретов"},{"href":"/ru/enterprise-cloud@latest/code-security/tutorials/remediate-leaked-secrets/evaluating-alerts","title":"Оценка оповещений"}],"documentType":"article"},"body":"# Оценка оповещений от сканирования секретов\n\nУзнайте о дополнительных функциях, которые помогут оценить оповещения и определить приоритеты их исправления, например проверка допустимости секрета.\n\n## О оценке оповещений\n\nСуществуют некоторые дополнительные функции, которые помогут вам оценить оповещения, чтобы лучше определить приоритеты и управлять ими. Вы можете:\n\n* Проверьте допустимость секрета, чтобы узнать, активен ли секрет.\n\n**Относится только к GitHub токенам**. См. [раздел «Проверка достоверности секрета](#checking-a-secrets-validity)».\n\n* Выполните проверку допустимости по запросу, чтобы получить наиболее актуальное состояние проверки. См. [Проведение проверки действительности по требованию](#performing-an-on-demand-validity-check).\n* Просмотрите метаданные маркера.\n  **Относится только к GitHub токенам**. Например, чтобы узнать, когда токен был использован в последний раз. См. [Обзор GitHub метаданных токенов](#reviewing-github-token-metadata).\n* Просмотрите расширенные проверки метаданных на наличие раскрытого секрета, чтобы узнать такие сведения, как кто владеет секретом и как связаться с владельцем секрета.\n  **Применяется только к API OpenAI, Google OAuth, Slack и репликации маркеров**. См. [раздел «Обзор расширенных метаданных для токена](#reviewing-extended-metadata-for-a-token)».\n* Просмотрите метки, назначенные оповещению. Для получения дополнительной информации смотрите [раздел «Обзор ярлыков оповещений](#reviewing-alert-labels)».\n\n## Проверка допустимости секрета\n\nПроверки допустимости помогают определить приоритеты оповещений, сказав вам, какие секреты являются `active` или `inactive`. Секретом `active` является тот, который по-прежнему может быть использован, поэтому эти оповещения должны быть проверены и исправлены в качестве приоритета.\n\nПо умолчанию GitHub проверяет валидность GitHub токена и отображает статус валидации токена в режиме оповещений.\n\nОрганизации, использующие GitHub Team, GitHub Enterprise Cloud с лицензией на GitHub Secret Protection, или GitHub Enterprise Server с лицензией на GitHub Secret Protection , также могут включать проверки действительности партнерских паттернов. Для получения дополнительной информации см. [раздел «Проверка валидности секрета](/ru/enterprise-cloud@latest/code-security/tutorials/remediate-leaked-secrets/evaluating-alerts#checking-a-secrets-validity)».\n\n| Срок действия             | Состояние  | Результат                                                                 |\n| ------------------------- | ---------- | ------------------------------------------------------------------------- |\n| Активный секрет           | `active`   | GitHub проверен поставщиком этого секрета и обнаружил, что секрет активен |\n| Возможно, активный секрет | `unknown`  | GitHub пока не поддерживает проверки для этого типа маркера.              |\n| Возможно, активный секрет | `unknown`  | GitHub не удалось проверить этот секрет                                   |\n| Неактивный секрет         | `inactive` | Убедитесь, что несанкционированный доступ уже не произошел                |\n\nПроверки допустимости шаблонов партнеров доступны для следующих типов репозитория:\n\n* Репозитории, принадлежащие организации, для GitHub Team или GitHub Enterprise Cloud с [включенными GitHub Secret Protection](/ru/enterprise-cloud@latest/get-started/learning-about-github/about-github-advanced-security) включено\n\nДля информации о том, как включить проверки валидности для партнерских паттернов, см. [Включение проверок допустимости для репозитория](/ru/enterprise-cloud@latest/code-security/how-tos/secure-your-secrets/customize-leak-detection/enable-validity-checks), а для информации о том, какие партнерские паттерны поддерживаются в данный момент, см. [AUTOTITLE.](/ru/enterprise-cloud@latest/code-security/reference/secret-security/supported-secret-scanning-patterns)\n\nВы можете включить проверку валидности партнерских паттернов, используя конфигурации безопасности, установленные как на корпоративном, так и на уровне организации. См. [Создание настраиваемой конфигурации безопасности для предприятия](/ru/enterprise-cloud@latest/code-security/how-tos/secure-at-scale/configure-enterprise-security/establish-complete-coverage/create-custom-configuration) и [Создание настраиваемой конфигурации безопасности](/ru/enterprise-cloud@latest/code-security/how-tos/secure-at-scale/configure-organization-security/establish-complete-coverage/create-custom-configuration).\n\nДля информации о том, какие партнерские паттерны поддерживаются в данный момент, см. [Поддерживаемые шаблоны сканирования секретов](/ru/enterprise-cloud@latest/code-security/reference/secret-security/supported-secret-scanning-patterns).\n\nИмея GitHub Copilot Enterprise лицензию, вы можете попросить Copilot Chat помощи для лучшего понимания оповещений безопасности, включая secret scanning оповещения, в хранилищах вашей организации. Дополнительные сведения см. в разделе [Вопросы GitHub Copilot на GitHub](/ru/enterprise-cloud@latest/copilot/how-tos/copilot-on-github/chat-with-copilot/chat-in-github#asking-questions-about-alerts-from-github-advanced-security-features).\n\nRest API можно использовать для получения списка последнего состояния проверки для каждого маркера. Дополнительные сведения см [. в статье AUTOTITLE](/ru/enterprise-cloud@latest/rest/secret-scanning) в документации по REST API. Вы также можете использовать вебхуки, чтобы получать уведомления о активности, связанной с оповещением secret scanning . Дополнительные сведения см. в событии `secret_scanning_alert` в [События и полезные данные веб-перехватчика](/ru/enterprise-cloud@latest/webhooks/webhook-events-and-payloads?actionType=created#secret_scanning_alert).\n\n## Выполнение проверки допустимости по запросу\n\nПосле того как вы включили проверки валидности партнёрских паттернов для вашего репозитория, вы можете выполнить проверку действительности по запросу для поддерживаемого секрета, нажав **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-sync\" aria-label=\"sync\" role=\"img\"><path d=\"M1.705 8.005a.75.75 0 0 1 .834.656 5.5 5.5 0 0 0 9.592 2.97l-1.204-1.204a.25.25 0 0 1 .177-.427h3.646a.25.25 0 0 1 .25.25v3.646a.25.25 0 0 1-.427.177l-1.38-1.38A7.002 7.002 0 0 1 1.05 8.84a.75.75 0 0 1 .656-.834ZM8 2.5a5.487 5.487 0 0 0-4.131 1.869l1.204 1.204A.25.25 0 0 1 4.896 6H1.25A.25.25 0 0 1 1 5.75V2.104a.25.25 0 0 1 .427-.177l1.38 1.38A7.002 7.002 0 0 1 14.95 7.16a.75.75 0 0 1-1.49.178A5.5 5.5 0 0 0 8 2.5Z\"></path></svg> «Проверить секрет** » в режиме оповещений.\nGitHub отправит паттерн соответствующему партнёру и покажет статус валидации секрета в режиме предупреждения.\n\n![Снимок экрана: пользовательский интерфейс с оповещением secret scanning. Кнопка с надписью \"Проверить секрет\" выделена оранжевым контуром.](/assets/images/help/security/secret-scanning-verify-secret.png)\n\n## Анализ GitHub метаданных токенов\n\n> \\[!NOTE]\n> Метаданные для GitHub токенов уже доступны Публичный предварительный просмотр и могут измениться.\n\nВ виде GitHub активного оповещения о токене можно просмотреть определённые метаданные токена. Эти метаданные помогут определить маркер и решить, какие действия по исправлению необходимо выполнить.\n\nТокены, как personal access token и другие удостоверения, считаются личной информацией. Для получения дополнительной информации об использовании токенов GitHub см. Заявление о конфиденциальности [GitHub ](/ru/site-policy/privacy-policies/github-general-privacy-statement) и [Политики допустимого использования](/ru/site-policy/acceptable-use-policies/github-acceptable-use-policies).\n\n![Снимок экрана: пользовательский интерфейс для маркера GitHub с метаданными маркера.](/assets/images/help/repository/secret-scanning-github-token-metadata.png)\n\nМетаданные для GitHub токенов доступны для активных токенов в любом репозитории с включенным сканированием секретов. Если маркер был отозван или его состояние невозможно проверить, метаданные не будут доступны.\nGitHub Автоматически отзывает GitHub токены в публичных репозиториях, поэтому метаданные GitHub для токенов в публичных репозиториях вряд ли будут доступны. Для активных GitHub токенов доступны следующие метаданные:\n\n| Метаданные              | Description                              |\n| ----------------------- | ---------------------------------------- |\n| Имя секрета             | Имя, данное GitHub токену его создателем |\n| Владелец секрета        | Имя GitHub владельца токена              |\n| Создано                 | Дата создания маркера                    |\n| Срок действия истек     | Дата истечения срока действия маркера    |\n| Последнее использование | Дата последнего использования маркера    |\n| Доступ                  | Имеет ли маркер доступ к организации     |\n\nТолько пользователи с разрешениями администратора в репозитории, содержащие утечку секрета, могут просматривать сведения об оповещении системы безопасности и метаданные маркера для оповещения. Владельцы предприятия могут запрашивать временный доступ к репозиторию для этой цели. Если доступ предоставлен, GitHub уведомлю владельца репозитория, содержащего утечку секрета, сообщим о действии в журналах аудита владельца репозитория и корпоративного аудита, а также отключите доступ в течение 2 часов. Для получения дополнительной информации см. [Доступ к репозиториям, принадлежащим пользователям в вашей организации](/ru/enterprise-cloud@latest/admin/managing-accounts-and-repositories/managing-repositories-in-your-enterprise/accessing-user-owned-repositories-in-your-enterprise).\n\n## Просмотр расширенных метаданных для токена\n\n> \\[!NOTE] Расширенные проверки метаданных для токенов доступны в общедоступной предварительной версии и могут быть изменены.\n\nВ просмотре оповещения об активном GitHub токене вы можете увидеть расширенную информацию о метаданных, такую как владельцы и контактные данные.\n\nВ следующей таблице приведены **все доступные метаданные**. Обратите внимание, что проверки метаданных в настоящее время ограничены API OpenAI, Google OAuth, Slack и Репликация маркеров, а метаданные, отображаемые для каждого маркера, могут представлять только подмножество того, что существует.\n\n| Тип метаданных                          | Description                                                                                                 |\n| --------------------------------------- | ----------------------------------------------------------------------------------------------------------- |\n| Идентификатор ответственного            | Уникальный идентификатор поставщика для пользователя или учетной записи службы, которому принадлежит секрет |\n| Имя владельца                           | Удобочитаемое имя пользователя или отображаемое имя владельца секрета                                       |\n| Электронная почта владельца             | Адрес электронной почты, связанный с владельцем                                                             |\n| Название организации                    | Название организации/рабочего пространства/проекта, к которому принадлежит секрет                           |\n| Идентификатор организации               | Уникальный идентификатор поставщика для этой организации                                                    |\n| Секретная дата выдачи                   | Временная метка, когда секрет (маркер или ключ) был создан или выпущен в последний раз                      |\n| Секретная дата истечения срока действия | Временная метка, когда срок действия секрета должен истечь                                                  |\n| Имя секрета                             | Назначенное человеком отображаемое имя или метка для секрета                                                |\n| Идентификатор секрета                   | Уникальный идентификатор поставщика для секрета                                                             |\n\n## Спрашиваю GitHub Copilot Chat о secret scanning оповещениях\n\nИмея GitHub Copilot Enterprise лицензию, вы можете попросить Copilot Chat помощи для лучшего понимания оповещений безопасности, включая secret scanning оповещения, в хранилищах вашей организации. Дополнительные сведения см. в разделе [Вопросы GitHub Copilot на GitHub](/ru/enterprise-cloud@latest/copilot/how-tos/copilot-on-github/chat-with-copilot/chat-in-github#asking-questions-about-alerts-from-github-advanced-security-features).\n\n## Просмотр меток оповещений\n\nВ представлении оповещений можно просмотреть все метки, назначенные оповещению. Метки предоставляют дополнительные сведения об оповещении, которые могут сообщить о подходе, который вы принимаете для исправления.\n\nSecret scanning Оповещения могут иметь следующие метки. В зависимости от назначенных меток вы увидите дополнительные сведения в представлении оповещений.\n\n| Этикетка      | Description                                                                                                                                                                                                                                                                                                                 | Сведения о представлении оповещений                                                                                                                  |\n| ------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------- |\n| `public leak` | Секрет, обнаруженный в вашем репозитории, также был обнаружен как публично слитый по крайней мере одним из GitHubсканов кода, обсуждений, сути, вопросов, pull requests и вики. Это может потребовать, чтобы устранить оповещение с большей срочностью или исправить оповещение по-разному по сравнению с частным маркером. | Вы увидите ссылки на определенные общедоступные расположения, где обнаружен утечка секрета.                                                          |\n| `multi-repo`  | Секрет, обнаруженный в репозитории, найден в нескольких репозиториях в организации или организации. Эти сведения помогут вам проще вывести оповещение в организации или организации.                                                                                                                                        | Если у вас есть соответствующие разрешения, вы увидите ссылки на все определенные оповещения для одного секрета в вашей организации или организации. |"}