GITHUB

6 cài đặt bảo mật mà mọi nhà bảo trì GitHub nên kích hoạt trong tuần này

Bùi Đăng MinhChủ nhật, 28/6/2026, 10:00 (GMT+7)17 phút đọc
6 cài đặt bảo mật mà mọi nhà bảo trì GitHub nên kích hoạt trong tuần này

Tại Phòng thí nghiệm bảo mật GitHub, chúng tôi dành nhiều thời gian trong tuần để nói chuyện với những người bảo trì. Một số người thấy trang cài đặt dày đặc và tài liệu thì ngổn ngang. Hầu hết những người bảo trì mà chúng tôi trò chuyện đều không được thuê làm kỹ sư bảo mật. Mặc dù điều này là đúng, nhưng việc bỏ qua hoàn toàn các cài đặt bảo mật của dự án sẽ dẫn đến việc để lại nhiều vấn đề về tự động hóa và khả năng mở rộng, dẫn đến tình trạng bảo mật kém và trước khi bạn nhận ra, các lỗ hổng sẽ chồng chất, khiến người dùng của bạn bị lộ.

Đây là phiên bản ngắn. Sáu cài đặt, sử dụng miễn phí, được cập nhật trong vòng chưa đầy nửa giờ. Chúng tôi đã nhóm chúng thành một quy trình hướng dẫn có tên Bảo vệ dự án của bạn để bạn có thể thực hiện chúng chỉ trong một lần và chúng tôi sẽ hướng dẫn từng công cụ mà bạn sẽ sử dụng bên dưới.

1. Thêm tệp SECURITY.md

Đây là cài đặt nâng nhẹ nhất trong danh sách và là cài đặt giúp mọi thứ khác dễ dàng hơn.

Tệp SECURITY.md cho những người tìm thấy lỗi trong dự án của bạn biết nơi gửi chúng. Nếu không có ai, các lựa chọn của bạn về một phóng viên có thiện chí là một vấn đề công khai (hiện là một khai thác công khai) hoặc email cá nhân của bạn (nếu họ có thể tìm thấy nó).

Bạn không cần phải viết nhiều. Chúng tôi khuyên bạn nên thêm một phương tiện liên lạc như email để những lỗ hổng được báo cáo đó có thể liên hệ trực tiếp với bạn mà không cần đăng công khai về chúng. Sau đó, bạn có thể nêu rõ những lỗi nào nằm trong phạm vi, cùng với bất kỳ điều gì khác mà phóng viên nên lưu ý khi liên hệ với bạn. Để tham khảo, chúng tôi hướng những người bảo trì đến chính sách bảo mật của dự án systemd mà chúng tôi coi là một ví dụ hoàn chỉnh. Nó đặt ra những kỳ vọng rõ ràng về người tái tạo và không cho rằng bạn có nhóm phản hồi 24/7 khi thực tế không có. Mượn cấu trúc, thay đổi chi tiết liên lạc, cam kết.

Mười phút thôi, đỉnh cao.

2. Bật báo cáo lỗ hổng bảo mật riêng tư

SECURITY.md cho các phóng viên biết phải đi đâu. Báo cáo lỗ hổng bảo mật riêng tư (PVR) cung cấp cho họ một nơi riêng tư để thực hiện báo cáo.

Sau khi được bật, nhà nghiên cứu có thể gửi tư vấn bí mật về kho lưu trữ của bạn. Bạn phân loại nó ra khỏi tầm mắt công chúng và tiết lộ trên dòng thời gian của mình. Thiết lập là một hộp kiểm trong Cài đặt → Bảo mật.

Nếu bạn chỉ làm một việc tối nay, hãy làm hai việc đầu tiên cùng nhau. Chúng miễn phí và là tín hiệu nhanh nhất cho cộng đồng của bạn rằng bạn thực hiện việc này một cách nghiêm túc.

3. Bật quét bí mật, có tính năng bảo vệ đẩy

Đây là chế độ thất bại đáng xấu hổ nhất.

GitGuardian's State of Secrets Sprawl 2026 đã tìm thấy 28,65 triệu bí mật mới bị rò rỉ trên GitHub công khai vào năm 2025, tăng 34% so với năm trước và là mức tăng kỷ lục trong một năm lớn nhất. Các cam kết được hỗ trợ bởi AI đang rò rỉ bí mật với tốc độ gần gấp đôi so với tốc độ cơ bản. Chi phí trung bình của một vụ vi phạm dữ liệu hiện ở mức 4,44 triệu USD trên toàn cầu (10,22 triệu USD ở Mỹ) theo Báo cáo chi phí vi phạm dữ liệu năm 2025 của IBM.

Quá trình quét bí mật sẽ phát hiện các khóa và mã thông báo lọt vào kho lưu trữ của bạn bằng cách chặn chúng cục bộ trước khi chúng được đẩy vào kho lưu trữ của bạn. Việc kho lưu trữ của bạn là công khai hay riêng tư không thành vấn đề, bởi vì một khi các bí mật rời khỏi sự phát triển cục bộ của bạn thì chúng sẽ có sẵn cho bất kỳ ai có quyền truy cập vào kho lưu trữ của bạn.

4. Bật Dependabot và xem xét phụ thuộc

Dự án của bạn không chỉ là mã của bạn. Đó là hàng tá (thường là hàng trăm) gói mà mã của bạn đưa vào.

Ví dụ: nhìn vào WordPress: tìm kiếm này cho các tư vấn đã được xem xét, có mức độ nghiêm trọng nghiêm trọng đề cập đến WordPress trả về một danh sách dài các plugin có lỗ hổng đã biết. Nếu bạn đang chạy một trang web WordPress, Dependabot sẽ giúp đảm bảo không có plugin nào trong số này nằm trong phần phụ thuộc của bạn.

Dependabot thông báo cho bạn khi gói bạn phụ thuộc có lỗ hổng đã biết. Đánh giá phụ thuộc sẽ hiển thị cho bạn, bên trong yêu cầu kéo, chính xác những gì đang được thêm hoặc nâng cấp và liệu bất kỳ nội dung nào trong số đó có tư vấn mở hay không. Họ cùng nhau biến một gói.json khác biệt không rõ ràng thành một bài đánh giá dài hai phút.

5. Bật quét mã

Quét mã chạy phân tích tĩnh trên kho lưu trữ của bạn và gắn cờ các mẫu dẫn đến lỗi thực sự. Tiêm SQL. Lệnh tiêm. Quá trình khử lưu huỳnh nguy hiểm. Dàn diễn viên thông thường.

Quét mã bằng CodeQL có thể phát hiện quy trình làm việc GitHub Actions không an toàn. CodeQL là công cụ và chúng tôi đã xây dựng chức năng quét mã. Chúng tôi đã cung cấp nó miễn phí cho nguồn mở vào năm 2019 và hiện nó được cung cấp dưới dạng thiết lập mặc định chỉ bằng một cú nhấp chuột trong tab Bảo mật và Chất lượng của bạn.

Đây là cài đặt mà hầu hết các nhà bảo trì bỏ qua vì có vẻ như nó cần cấu hình. Nó không. Thiết lập mặc định chọn gói truy vấn phù hợp với ngôn ngữ của bạn và chạy trên mọi yêu cầu kéo.

6. Bật bảo vệ nhánh trên nhánh mặc định của bạn

Đây là cài đặt đơn giản nhất, ít hào nhoáng nhất nhưng sẽ mang lại tác động lớn nhất ngay khi bạn bật nó. Đây là về việc yêu cầu một yêu cầu kéo trước khi hợp nhất vào chính với tối thiểu một lần phê duyệt.

Điều này đề cập đến trường hợp xấu nhất: thông tin xác thực bị xâm phạm, người đóng góp nhầm lẫn hoặc phiên bản mệt mỏi của việc bạn tiến thẳng vào sản xuất. Đó cũng là điều khiến năm cài đặt còn lại thực sự hấp dẫn, bởi vì giờ đây, cảnh báo Dependabot và kết quả quét mã sẽ chặn việc hợp nhất thay vì nằm trong một tab mà bạn không bao giờ mở.

Phím tắt Bảo vệ dự án của bạn

Chúng tôi đã xây dựng Bảo vệ dự án của bạn để bạn không cần phải nhớ bất kỳ điều gì trong số này. Đó là trình hướng dẫn được hướng dẫn sẽ hướng dẫn bạn thực hiện sáu cài đặt này trên một kho lưu trữ trong vòng 10 đến 15 phút mà không cần đăng ký.

Bây giờ bạn đã hiểu chức năng của từng cài đặt, bạn có thể sử dụng công cụ này để bật chúng.

Tóm lại

Sáu cài đặt này sẽ không làm cho dự án của bạn không thể hack được. Sẽ không có gì.

Những gì họ sẽ làm là đóng những cánh cửa dễ dàng, những cánh cửa đang được những người viết kịch bản thông qua các kho lưu trữ công khai trên quy mô lớn bước qua.

Hãy bật chúng lên và dự án của bạn sẽ khó bị tấn công hơn so với sáng nay. Mọi dự án phụ thuộc vào nó cũng vậy.

Cài đặt bảo mật sau 6 mà mọi nhà bảo trì GitHub nên kích hoạt trong tuần này đã xuất hiện đầu tiên trên Blog GitHub.

Nguồn / Original source: GitHub (@github & @code)