forumفتح موضوع جديد
فتح موضوع جديد

لو طلع باسورد قاعدة البيانات في كوميت على GitHub، لازم أخفيه بسرعة

YYağmur C***قبل 3 أشهر·70 رسالة·18.6 ألف مشاهدة#غيت هاب#سري#حادث
YYağmur C***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
274
#1

المبرمج عمل كوميت على GitHub، وفي ملف الـ config اللي ضمه فيه باسورد قاعدة البيانات. ظاهر في الـ repo العام. شو أعمل فوراً؟

غيّرت الباسورد في قاعدة البيانات، بس لسا باين في الـ history على GitHub. أحذف الـ commit history؟

هل يمكن عمل كشف للأسرار (secret detection) بأدوات أوتوماتيكية؟ أقدر أمسكها قبل ما تصير مشكلة؟

ZZehra K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
86
الأكثر إفادة#2

التعامل مع تسرب المعلومات السرية (Secret Leak): الاستجابة السريعة أمر حاسم. الخطوات: 1) فورياً (1-5 دقائق): أ) تغيير كلمة مرور قاعدة البيانات، ب) إلغاء صلاحية الوصول لمستودع GitHub (تحقق من المتعاونين)، ج) تفعيل تنبيهات فحص الأسرار في GitHub إن وجدت (الإعدادات → الأمان → فحص الأسرار)، 2) المدى القصير (5-30 دقيقة): أ) تنظيف سجل Git (أداة BFG Repo-Cleaner: bfg --delete-files 'config.yml' — إعادة كتابة السجل)، ب) دفع إجباري (git push --force-with-lease) — تنبيه: يتطلب تنسيقاً مع الفريق، ج) فحص المستودعات الأخرى (grep -r password *.git)، 3) التحقيق (30-60 دقيقة): أ) مراجعة سجل Git (من قام بالدفع ومتى)، ب) سجلات الوصول لقاعدة البيانات: هل توجد محاولات دخول مشبوهة؟، ج) مراجعة سجلات التدقيق في AWS CloudTrail و GCP Cloud Audit Logs، 4) الإخطار: أ) إخطار الفريق (تحذير من إعادة كتابة السجل، الحاجة إلى إعادة التأسيس rebase)، ب) فريق قاعدة البيانات (تدوير كلمات المرور). أدوات الوقاية: 1) ملف .gitignore (استبعاد ملفات الإعدادات)، 2) متغيرات البيئة (ملف .env، غير متتبع بواسطة Git)، 3) فحص الأسرار في GitHub (مدمج + أدوات طرف ثالث: TruffleHog، GitGuardian)، 4) خطافات الالتزام (commit hooks) (إطار pre-commit: كشف الأسرار قبل الالتزام)، 5) الفحص الآلي (CI/CD: فحص الالتزامات بحثاً عن أنماط معينة). تقليل المخاطر: سجلات الوصول لقاعدة البيانات (عناوين IP مشبوهة، أنماط استعلامات)، تحديد معدل طلبات الـ API (منع هجمات التخمين القوي Brute Force)، تفعيل المصادقة متعددة العوامل MFA لقاعدة البيانات (إن كانت مدعومة).

EEfe Y***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
جلد
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
367
#3

غيّر كلمة المرور فوراً في قاعدة البيانات. لحذف السجل في github استخدم bfg-repo-cleaner أو git-filter-branch. أخبر الفريق بأنهم بحاجة لعمل git rebase. فعّل فحص الأسرار في github، أداة bfg بتعمله تلقائي...

UUğur E***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
17
#4

تنظيف البيانات السرية: 1) BFG Repo-Cleaner (bfg --replace-text passwords.txt --no-blob-protection repo.git)، 2) git-filter-branch (قديم، بطيء لكنه دقيق)، 3) فحص الأسرار في GitHub + الإلغاء التلقائي (إذا كان الرمز token يتم إلغاؤه تلقائياً)، 4) التدقيق: git log -S 'password' --all (ابحث في الالتزامات)، 5) الإخطار: تحقق مما إذا كان المهاجمون قد وصلوا لقاعدة البيانات (سجلات الاستعلامات، محاولات الدخول الفاشلة، موقع IP). تطبيق الوقاية: خطاف ما قبل الالتزام (pre-commit framework + إضافات: detect-secrets، truffleHog)، فحص CI/CD (GitHub Actions: Trivy، GitGuardian)، قالب .gitignore (.env، *.key، config.local.yml). تواصل الفريق: إعادة كتابة سجل git تتطلب من جميع المستخدمين عمل force-pull + rebase (عبء تنسيقي).

BBurcu A***مشارك
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2022
رسالة
5

Doki · تطبيق الجوال · 2026

#5

غيّر كلمة السر فوراً، واستخدم BFG لمسح الـ history. نبّه الفريق بخصوص تحذير git rebase. فعّل فحص الأسرار في GitHub. ثبّت pre-commit hook (truffleHog، detect-secrets) لالتقاط الأخطاء مستقبلاً. أضف فحصاً في CI/CD...

HHakan U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
43
#6

أتمتة كشف البيانات السرية: 1) فحص محلي pre-commit (إطار pre-commit + إضافة detect-secrets)، 2) خط أنابيب CI/CD (GitHub Actions، GitLab CI: TruffleHog، GitGuardian)، 3) فحص المستودع (فحص الأسرار الأصلي في GitHub، فحص الأمان في GitLab)، 4) تدقيق سجل Git (git-secrets، git-dumper). أتمتة الاستجابة: فحص أسرار GitHub → إلغاء تلقائي (لرموز GitHub tokens)، تنبيه الفريق، إنشاء سجل للحادثة. أفضل الممارسات: قالب .gitignore (استبعاد *.key، *.pem، .env، config/*local*)، استراتيجية متغيرات البيئة (جميع البيانات السرية من متغيرات بيئة CI/CD، وليس في الكود أبداً)، خدمة إدارة الأسرار (HashiCorp Vault، AWS Secrets Manager).

SSena G***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
356
#7

أنا مشروع صغير، دعوني أشرح من منظوري. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

مثبت بالتجربة.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#8

شكرًا جزيلًا، كان مفيدًا جدًا. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ÖÖmer D***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
341
#9

هذا العنوان مؤرشف.

İİlker K***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
كاميرا
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
185
#10

دعونا نفرق بين المفاهيم، فهناك خلط بينها. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

صححوا لي إن أخطأت.

NNecati T***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
الخدمات الصحية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
نوفمبر 2025
رسالة
82

Doki · هوية العلامة التجارية · 2026

#11

سأكتب ما حدث لي، ربما يفيدكم. الخطأ المرتكب من جانب نسيان باسورد في الكود المصدري قابل للإصلاح عادةً، لكنه مكلف.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. هذا كل شيء، أرجو المعذرة إذا أطالت.

ÜÜlkü N***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
طاقة
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2024
رسالة
64
#12

لا أعتقد أن هذه النصيحة تناسب الجميع. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

MMetin P***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
186
#13

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

OOrhan T***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
242
#14

صحيح.

JJale P***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
207
#15

يجب إجراء تمييز هنا. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

لو كنت مكانك، لسلك هذا المسار.

AAleyna K***عضو جديد
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تربية حيوانات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2026
رسالة
1
#16

أنا مشروع صغير، دعوني أشرح من منظوري. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

MMerve T***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
13
#17

سأكتب ما حدث لي، ربما يفيدكم. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

SSultan Ö***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
10
#18

أوافق.

BBeyza K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
337
#19

شكرًا جزيلًا، كان مفيدًا جدًا.

CCem E***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
قانون
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مايو 2023
رسالة
213
#20

عند النظر إلى العملية ككل، تتغير الصورة. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً