Безпека Git
і репозиторіїв
Склонуйте репозиторій, прочитайте історію, відтворіть злитий ключ. А потім ротуйте його, вичистіть історію й закрийте гілку так, як мав зробити мейнтейнер.
8 практичних вправ про Git, pull requestʼи, токени доступу та CI/CD. Безкоштовно, без реєстрації.
Безпека Git і репозиторіїв
Secrets in Git History
Recover a live API key from the commit that removed it.
- Walk the history of a cleaned-up config file
- Replay a key that was never rotated
- Rotate first, then scrub with git filter-repo
Exposed .git Directory
Rebuild an entire codebase from one public URL.
- Find a browsable .git in the web root
- Dump the repository and recover the source
- Deploy build artifacts, never the repo
Committed Secret Files
Clone a public repo and read its committed .env.
- Spot secret files tracked since the first commit
- Untrack them with git rm --cached and rotate
- Add a .gitignore plus a pre-commit hook
Commit Author Spoofing
Land a backdoor wearing a maintainer’s name.
- Harvest an author identity from git log
- Read the Unverified signature badge
- Require signed commits, administrators included
Branch Protection Bypass
Force-push over main and skip review and CI.
- Rewrite history on an unprotected branch
- Ship unreviewed code straight to production
- Require pull requests, reviewers, and checks
Leaked Access Tokens
Clone private repos with a token from a public gist.
- Check what an over-scoped token can reach
- Revoke and rotate, do not just delete the gist
- Reissue fine-grained and short-lived
Malicious Pull Requests
Catch a backdoor hidden inside a friendly test fix.
- Read the full diff, not the description
- Flag out-of-scope edits to deploy scripts
- Harden review with CODEOWNERS and fork limits
CI/CD Secret Exposure
Lift a deploy key straight out of a public build log.
- Find the workflow step that echoes a secret
- Stop untrusted input running as shell commands
- Pin actions by commit SHA and rotate the key
Напрям для розробників
Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.
-
Безпека застосунків
22 вправиSQL Injection · Stored XSS · Server-Side Request Forgery
-
Безпека API
10 вправBroken Object Level Authorization · Mass Assignment · Excessive Data Exposure
- Скоро
Безпека хмари
IAM, відкриті S3-сховища, Kubernetes
Поширені запитання
Що таке навчання з безпеки Git і репозиторіїв?
Навчання з безпеки Git вчить розробників ставитися до репозиторію та платформи навколо нього як до межі безпеки, а не як до сховища коду.
Ці вправи охоплюють те, що витікає насправді: облікові дані, які лишаються в історії комітів, каталог .git, розгорнутий у корені сайту, токени з надмірними правами, незахищені основні гілки та секрети, надруковані у публічних логах збірки.
Чому секрети лишаються після того, як їх видалили з репозиторію?
Git зберігає кожну версію кожного файлу. Коміт, який видаляє захардкоджений ключ, змінює лише останній знімок: ключ і далі читається в кожному попередньому коміті, а часто й у reflog.
Саме тому спершу йде ротація. Перезапис історії через git filter-repo чи BFG — це прибирання, і він не може відкликати копію, яку хтось уже склонував.
Ці вправи про сам Git чи про GitHub і CI/CD?
І про те, і про те, бо збої перетинають цю межу. Частина вправ — це чистий Git: історія, авторство, відстежувані файли.
Інші живуть на платформі навколо нього: рецензування pull requestʼів, правила захисту гілок, персональні токени доступу та workflow-файли, які виводять секрет у доступний усім лог збірки.
Кому підійде навчання з безпеки Git і репозиторіїв?
Розробникам, DevOps- і платформним інженерам, SRE та всім, хто рецензує pull requestʼи або відповідає за налаштування репозиторію.
Кілька виправлень тут — узагалі не код. Це правила гілок, записи в CODEOWNERS, обсяги токенів і зміни в пайплайні розгортання, тож вправи корисні тим, хто володіє цими налаштуваннями, не менше, ніж тим, хто пише код.
Чи безкоштовні ці вправи з безпеки Git?
Так. Кожна вправа працює у вашому браузері без реєстрації.
Корпоративні можливості — аналітика проходження, пакування у SCORM та LTI для вашої LMS, SSO і власний контент — доступні в платних тарифах.
Подивіться RansomLeak в дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.