修复警报
只要密码被提交到仓库,便应视为受到威胁。 GitHub 建议对泄露的机密执行以下操作:
- 验证提交到 GitHub 的机密是否有效。
仅适用于GitHub令牌。 请参阅 检查机密的有效性 并 执行按需有效性检查。
- 对于在私有仓库中检测到的机密,请将泄露的机密报告给 GitHub,对方会像处理任何公开泄露的机密一样处理并将其撤销。 仅适用于有效或未确认的 GitHubpersonal access token. 请参阅 在专用存储库中报告泄露的机密。
- 审查并更新所有使用旧令牌的服务。 对于 GitHubpersonal access token,请删除已泄露的令牌并创建新令牌。 请参阅“管理个人访问令牌”。
- 根据机密提供商的不同,检查安全日志以查看是否存在任何未授权活动。
报告专用存储库中泄露的机密
注意
向 GitHub 报告私下暴露的机密为 公开预览,可能会更改。 此功能目前仅适用于 GitHubpersonal access tokens(v1 和 v2)。
-
在 GitHub 上,导航到存储库的主页面。
-
在存储库名称下,单击 Security and quality 选项卡。如果看不到“ Security and quality”选项卡,请选择 下拉菜单,然后单击 Security and quality。
-
在左侧边栏中的“漏洞警报”下,单击 Secret scanning。
-
从警报列表中,单击要查看的警报。
-
在泄露机密的警报视图中,单击“报告泄露”****。
注意
为避免中断工作流,建议在继续之前先轮换该机密,因为披露它可能导致机密被撤销。 如果可能,你还应联系令牌所有者,告知其泄露情况并协调修复计划。
-
查看对话框中的信息,然后单击“我了解后果,报告此机密”****。
关闭警报
注意
Secret scanning 从存储库中删除相应的令牌时,不会自动关闭警报。 您必须在 GitHub 上的警报列表中手动关闭这些警报。
-
在 GitHub 上,导航到存储库的主页面。
-
在存储库名称下,单击 Security and quality 选项卡。如果看不到“ Security and quality”选项卡,请选择 下拉菜单,然后单击 Security and quality。
-
在左侧边栏中的“漏洞警报”下,单击 Secret scanning。
-
在“”Secret scanning下,单击要查看的警报。
-
要消除警报,请选择“关闭原因”下拉菜单,然后单击原因以解决警报。

-
(可选)在“注释”字段中,添加消除注释。 消除操作注释将添加到警报时间线,可在审核和报告期间用作理由。
-
单击“关闭警报”****。