🔐 PR ไม่ควร Merge เพียงเพราะ Build ผ่าน
🔐 PR ไม่ควร Merge เพียงเพราะ Build ผ่าน
ปัญหาของ Secret ใน repository ไม่ได้จบตอน Push ถูกบล็อก เพราะ credential อาจถูกเพิ่มเข้ามาใน commit แล้วไปโผล่ใน Pull Request ที่กำลังรอ Merge ได้
GitHub เพิ่มกฎใน Repository Rulesets ให้บล็อก PR ที่ยังมี Secret Scanning alert จากการเปลี่ยนแปลงนั้นค้างอยู่ กฎนี้ตรวจ 2 เงื่อนไขก่อน Merge: การสแกนของ head commit ต้องเสร็จ และต้องไม่มี alert ของ secret ที่ถูกเพิ่มโดย commits ใน PR
สิ่งที่น่าสนใจคือการควบคุมถูกย้ายมาอยู่ที่ Merge boundary ซึ่งเป็นจุดตัดสินใจระดับ repository ไม่ใช่ฝากความปลอดภัยไว้กับความระมัดระวังของ developer แต่ละคน
Workflow ที่นำไปใช้ได้จริง:
• เปิดใช้ Require secret scanning alerts are resolved ใน Ruleset ของ branch สำคัญ
• เริ่มจาก provider patterns ที่ GitHub ตรวจจับได้ แล้วค่อยพิจารณา custom หรือ generic patterns
• กำหนด bypass permission ให้แคบ และให้ทีมแก้หรือ revoke secret ก่อนขอ Merge ใหม่
• ตรวจว่า Secret Protection หรือ GitHub Advanced Security ครอบคลุม repository เป้าหมายแล้ว
ข้อจำกัดสำคัญ: ฟีเจอร์นี้ยังเป็น public preview และต้องใช้ GitHub Secret Protection หรือ GitHub Advanced Security นอกจากนี้มันช่วยกัน Merge ได้ แต่ไม่ได้แทนที่การ rotate credential, audit history หรือการป้องกันตั้งแต่ Push
ลิงก์รายละเอียดอยู่ในคอมเมนต์แรก
ทีมของคุณควรบล็อก PR ที่มี secret ทันที หรือให้ security team triage ก่อน? แชร์มุมมองกับ SynapTech AI ได้เลย
#GitHub #DevSecOps #SecretScanning #SoftwareSupplyChain #SynapTechAI
📖 อ่านบทความเต็มบน Facebook | 🔔 ติดตาม SynapTech
รับข่าว AI และบทความใหม่ก่อนผู้อื่น ส่งตรงถึง inbox
บทความแนะนำ
ถ้าชอบเนื้อหาแบบนี้
กดติดตาม SynapTech บน Facebook