← GitHub Advanced Security: prevenção e remediação
02 / 7 · 40 MIN

Credenciais, resposta e exceções

Distingue deteção, validade, contenção e fecho de alertas de secrets.

Conceito e mecanismo

Uma credencial commitada deve ser tratada como comprometida. Apagar a linha ou reescrever histórico não invalida o valor no emissor nem elimina cópias já obtidas. A resposta coordena revogação ou rotação, atualização de consumidores e análise de utilização indevida. O estado de validade active, inactive ou unknown descreve uma verificação específica; unknown não significa seguro. Alguns emissores ou tipos de credencial exigem contexto adicional para validação. O ciclo do alerta é outra dimensão: remover o token do código não fecha automaticamente o alerta. Depois de confirmar as ações necessárias, documenta motivo e evidência no fecho, através do fluxo de revisão aplicável.

Aplicação guiada

Num batch fictício, uma troca de token pode afetar vários jobs e equipas. Identifica consumidores e decide a contenção com os responsáveis, sem transformar continuidade numa razão para manter indefinidamente uma credencial exposta. Push protection reduz novas exposições de padrões detetáveis, mas os âmbitos pessoal e de repositório têm comportamentos diferentes. Bypass ultrapassa um bloqueio; Exempt salta a proteção para o ator. Para padrões internos, ensaia expressões com dados representativos e exemplos negativos antes de bloquear equipas inteiras. Uma edição do padrão pode fechar alertas antigos por mudança do detetor. Essa redução de contagem deve ser explicada separadamente de credenciais realmente revogadas.

NA PRÁTICA

Alerta fechado após editar regex, token ainda ativo: o risco não foi resolvido por essa mudança de estado.

Armadilhas comuns

Remoção como revogação; unknown como inactive; bypass como isenção; menos alertas como menos exposição.

Tópicos relacionados: Produtos, âmbito e prevenção · Dependências, inventário e prevenção no merge · CodeQL, cobertura e resultados SARIF

Leva esta ideia contigo

Mantém separadas a credencial, a verificação, o alerta e a decisão de exceção.

Criar conta

Referência: Resolve exposed secrets · GH-500 skills measured July2026;study guide updated2026-05-14

GitHub é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.