Skip to main content

Безпека Git
і репозиторіїв

Склонуйте репозиторій, прочитайте історію, відтворіть злитий ключ. А потім ротуйте його, вичистіть історію й закрийте гілку так, як мав зробити мейнтейнер.

8 практичних вправ про Git, pull requestʼи, токени доступу та CI/CD. Безкоштовно, без реєстрації.

1

Безпека Git і репозиторіїв

Secrets in Git History

Recover a live API key from the commit that removed it.

  • Walk the history of a cleaned-up config file
  • Replay a key that was never rotated
  • Rotate first, then scrub with git filter-repo
Пройти вправу

Exposed .git Directory

Rebuild an entire codebase from one public URL.

  • Find a browsable .git in the web root
  • Dump the repository and recover the source
  • Deploy build artifacts, never the repo
Пройти вправу

Committed Secret Files

Clone a public repo and read its committed .env.

  • Spot secret files tracked since the first commit
  • Untrack them with git rm --cached and rotate
  • Add a .gitignore plus a pre-commit hook
Пройти вправу

Commit Author Spoofing

Land a backdoor wearing a maintainer’s name.

  • Harvest an author identity from git log
  • Read the Unverified signature badge
  • Require signed commits, administrators included
Пройти вправу

Branch Protection Bypass

Force-push over main and skip review and CI.

  • Rewrite history on an unprotected branch
  • Ship unreviewed code straight to production
  • Require pull requests, reviewers, and checks
Пройти вправу

Leaked Access Tokens

Clone private repos with a token from a public gist.

  • Check what an over-scoped token can reach
  • Revoke and rotate, do not just delete the gist
  • Reissue fine-grained and short-lived
Пройти вправу

Malicious Pull Requests

Catch a backdoor hidden inside a friendly test fix.

  • Read the full diff, not the description
  • Flag out-of-scope edits to deploy scripts
  • Harden review with CODEOWNERS and fork limits
Пройти вправу

CI/CD Secret Exposure

Lift a deploy key straight out of a public build log.

  • Find the workflow step that echoes a secret
  • Stop untrusted input running as shell commands
  • Pin actions by commit SHA and rotate the key
Пройти вправу

Напрям для розробників

Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.

Поширені запитання

Що таке навчання з безпеки Git і репозиторіїв?

Навчання з безпеки Git вчить розробників ставитися до репозиторію та платформи навколо нього як до межі безпеки, а не як до сховища коду.

Ці вправи охоплюють те, що витікає насправді: облікові дані, які лишаються в історії комітів, каталог .git, розгорнутий у корені сайту, токени з надмірними правами, незахищені основні гілки та секрети, надруковані у публічних логах збірки.

Чому секрети лишаються після того, як їх видалили з репозиторію?

Git зберігає кожну версію кожного файлу. Коміт, який видаляє захардкоджений ключ, змінює лише останній знімок: ключ і далі читається в кожному попередньому коміті, а часто й у reflog.

Саме тому спершу йде ротація. Перезапис історії через git filter-repo чи BFG — це прибирання, і він не може відкликати копію, яку хтось уже склонував.

Ці вправи про сам Git чи про GitHub і CI/CD?

І про те, і про те, бо збої перетинають цю межу. Частина вправ — це чистий Git: історія, авторство, відстежувані файли.

Інші живуть на платформі навколо нього: рецензування pull requestʼів, правила захисту гілок, персональні токени доступу та workflow-файли, які виводять секрет у доступний усім лог збірки.

Кому підійде навчання з безпеки Git і репозиторіїв?

Розробникам, DevOps- і платформним інженерам, SRE та всім, хто рецензує pull requestʼи або відповідає за налаштування репозиторію.

Кілька виправлень тут — узагалі не код. Це правила гілок, записи в CODEOWNERS, обсяги токенів і зміни в пайплайні розгортання, тож вправи корисні тим, хто володіє цими налаштуваннями, не менше, ніж тим, хто пише код.

Чи безкоштовні ці вправи з безпеки Git?

Так. Кожна вправа працює у вашому браузері без реєстрації.

Корпоративні можливості — аналітика проходження, пакування у SCORM та LTI для вашої LMS, SSO і власний контент — доступні в платних тарифах.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.