No items found.

JSSI 2025

"The Cloud" is the central theme, with a focus on cloud security, vulnerabilities and regulations through expert panels, talks, and practical sessions on tools like GitHub Enterprise and responsible disclosure. Whether in person or online, connect with cybersecurity experts in engaging discussions and networking opportunities🚀

EMEA
Conference
Mar 11, 2025 - Mar 11, 2025

Paris, FR

Paris, FR

Join us, be part of the vision!

By submitting this form, I agree to GitGuardian’s Privacy Policy

Thank you! Your registration has been recorded!
Oops! Something went wrong while submitting the form.

Register below

"The Cloud" is the central theme, with a focus on cloud security, vulnerabilities and regulations through expert panels, talks, and practical sessions on tools like GitHub Enterprise and responsible disclosure. Whether in person or online, connect with cybersecurity experts in engaging discussions and networking opportunities🚀

Guillaume Valadon
Gaëtan Ferry

"The Cloud" is the central theme, with a focus on cloud security, vulnerabilities and regulations through expert panels, talks, and practical sessions on tools like GitHub Enterprise and responsible disclosure. Whether in person or online, connect with cybersecurity experts in engaging discussions and networking opportunities🚀

Guillaume Valadon
Gaëtan Ferry

No items found.

Book your 1:1 meeting now!

Guillaume Valadon
Gaëtan Ferry

Join us, be part of the vision!

By submitting this form, I agree to GitGuardian’s Privacy Policy

Thank you! Your registration has been recorded!
Oops! Something went wrong while submitting the form.

Register below

Speakers

Guillaume Valadon

Guillaume Valadon

Cybersecurity Researcher at GitGuardian

Gaëtan Ferry

Gaëtan Ferry

Cybersecurity Researcher at GitGuardian

Agenda

Fire icon

Détection de Secrets & Responsible Disclosure - Enjeux et Retours d’expérience

Gaëtan Ferry

Cybersecurity Researcher at GitGuardian

Guillaume Valadon

Cybersecurity Researcher at GitGuardian

Depuis 2017, GitGuardian détecte automatiquement les fuites de secrets dans les commits publics sur GitHub et avertit les développeurs concernés par e-mail. Bien que cette approche soit efficace, elle présente des limites. Pour y remédier, nous identifions également les entreprises affectées et les contactons via des pratiques de Responsible Disclosure, afin de les accompagner dans la correction des failles.

Les enjeux de la détection de secrets en source ouverte sont particulièrement critiques sur des plateformes comme GitHub et DockerHub. Face aux volumes massifs de données, les techniques traditionnelles, telles que la recherche d’entropie et le pattern matching, doivent être enrichies par une validation active et une analyse approfondie du contexte d’utilisation des secrets. Cette démarche permet de différencier les secrets réellement actifs et d’évaluer leur impact potentiel, notamment lorsqu’ils proviennent de projets personnels de développeurs d’entreprise.

Les secrets les plus sensibles concernent souvent des infrastructures clés comme des dépôts de code, des bases de données ou des hébergeurs cloud. Leur exploitation rapide représente un risque majeur pour la sécurité. Au cours de six mois d’échanges avec des entreprises, nous avons observé des comportements variés, allant de corrections quasi immédiates à des absences totales de réponse, laissant certains secrets critiques toujours actifs.

Notre présentation vise à sensibiliser les participants de l’OSSIR à l’importance de la gestion proactive des secrets dans un monde dominé par le cloud, où les pratiques d’authentification et de sécurité doivent être renforcées.

No items found.

Break