GitHub가 pull request에서 새로 노출된 시크릿이 해결되지 않으면 병합을 차단하는 repository ruleset 규칙을 공개 미리보기로 추가했습니다. Secret scanning이 완료되지 않았거나 PR 커밋에서 발견된 시크릿 경고가 열려 있으면 bypass 권한이 없는 개발자는 병합할 수 없습니다.
주요 변경
- Repository ruleset에 Require secret scanning alerts are resolved 규칙을 추가할 수 있습니다.
- 병합 전에 head commit의 secret scan 완료 여부와 PR이 새로 만든 secret scanning alert의 해결 여부를 검사합니다.
- 기본적으로 provider pattern에서 발견된 시크릿을 차단하며 custom·generic pattern 등 다른 시크릿 유형도 선택할 수 있습니다.
- REST API에서는
require_secret_scanning_alert_resolution과secret_types, GraphQL에서는REQUIRE_SECRET_SCANNING_ALERT_RESOLUTION로 설정할 수 있습니다.
개발자 영향
기존 push protection을 통과했더라도 PR 과정에서 추가된 시크릿을 병합 시점의 정책으로 다시 차단할 수 있어, 조직 단위 Repository Ruleset을 사용하는 팀은 보안 게이트를 강화할 수 있습니다. 현재 GitHub Secret Protection 또는 GitHub Advanced Security 고객에게 공개 미리보기로 제공되므로 운영 저장소 적용 전 기존 bypass 정책과 custom secret pattern 범위를 확인하는 편이 좋습니다.
원문 발표: · GitHub
새 글 받아보기
RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.