Skip to content

emka.web.id

menulis pengetahuan – merekam peradaban

Menu
  • Home
  • Tutorial
  • Search
Menu

Cara Mengamankan Repositori Git Anda dengan Komit dan Tag yang Ditandatangani

Posted on July 5, 2023

Repositori Git menyimpan kode sumber berharga dan digunakan untuk membangun aplikasi yang bekerja dengan data sensitif. Jika penyerang dapat menyusupi akun GitHub dengan repositori yang rentan, mereka dapat mendorong komitmen berbahaya langsung ke produksi. Komit yang ditandatangani membantu memastikan hal itu tidak terjadi.

Apa itu Komit yang Ditandatangani?

Komitmen yang ditandatangani melibatkan penambahan tanda tangan digital ke komit Anda, menggunakan kunci kriptografi pribadi, biasanya GPG, meskipun juga mendukung SSH atau X.509. Setelah dibuat, Anda harus menambahkan kunci penandatanganan ke profil GitHub Anda, dan klien Git lokal Anda. Komit

Signed memberikan lapisan keamanan tambahan dengan memastikan bahwa komit tidak dirusak, dan, yang lebih penting, itu berasal dari sumber tepercaya yang memiliki kunci GPG dan memiliki wewenang untuk mengakses akun GitHub.

Untuk mendorong komit ke repositori yang hanya mengizinkan komit yang ditandatangani, penyerang harus dapat mengkompromikan kunci GPG pribadi korban, yang biasanya berarti mendapatkan akses ke seluruh komputer, bukan hanya akun GitHub mereka. Karena ini adalah vektor serangan yang cukup tidak biasa dan sulit, komitmen yang ditandatangani memberikan cara terbaik untuk memverifikasi bahwa komitmen berasal dari siapa yang mereka nyatakan.

Menyiapkan Kunci GPG Baru

Pertama, Anda harus membuat kunci GPG baru yang digunakan untuk penandatanganan, dan maka Anda harus memberi tahu klien Git dan GitHub Anda tentang hal itu.

Untuk membuat kunci, Anda perlu menginstal perintah gpg di sistem Anda. Ini harus ada secara default, tetapi jika tidak, Anda bisa mendapatkannya dari manajer paket Anda. Kemudian, Anda dapat membuat kunci baru:

gpg –full-generate-key

Anda dapat menekan enter untuk sebagian besar permintaan, tetapi Anda harus memasukkan frasa sandi, dan Anda harus memasukkan alamat email GitHub Anda. Jika Anda ingin alamat Anda bersifat pribadi, Anda dapat menggunakan alamat “no-reply” untuk akun GitHub Anda.

Kemudian, daftarkan kunci, dan ekspor blok kunci publik untuk ID kunci yang baru saja Anda buat:

gpg –list-secret -keys gpg –armor –export [keyID]

Selanjutnya, kami akan menambahkannya ke akun GitHub Anda. Dari pengaturan pengguna Anda, klik “Kunci SSH dan GPG,” dan tambahkan kunci GPG baru. Anda juga dapat mengaktifkan mode Vigilant di sini, yang akan menandai komit di GitHub tidak menggunakan kunci ini sebagai tidak diverifikasi. kunci. Jika Anda menggunakan klien GUI Git seperti GitKraken, Anda mungkin dapat mengimpornya, tetapi jika tidak, Anda harus melakukannya dari baris perintah.

Karena ini terkait dengan pengguna Anda, Anda mungkin ingin menyetelnya sebagai konfigurasi global, tetapi Anda juga dapat menggunakan konfigurasi tingkat repositori. Setel user.signingkey ke ID kunci GPG yang Anda gunakan untuk export.

git config –global user.signingkey [keyID]

Kemudian, Anda ingin memberi tahu Git untuk menandatangani semua komitmen secara default. Ini dapat diatur untuk masing-masing repositori jika Anda mau:

git config –global commit.gpg sign true

Jika tidak, Anda dapat menggunakan flag -S untuk menandatangani komit secara manual. gudang. Meskipun biasanya digunakan untuk menerapkan pull request tertentu dan menggabungkan alur kerja, dan membatasi akses ke cabang rilis, mereka juga dapat diatur untuk hanya menerima komitmen yang ditandatangani.

Hanya menerima komitmen yang ditandatangani memberikan lapisan keamanan tambahan dan memaksa setiap kontributor untuk memiliki kunci GPG yang terkait dengan akun mereka.

Membuat aturan perlindungan cabang baru dari tab “Cabang” di pengaturan repositori Anda itu mudah. Anda ingin menyetel filter ke “*” untuk menyertakan semua cabang.

Kemudian pilih “Memerlukan komit yang ditandatangani.”

Mulai sekarang, semua komit yang didorong ke semua cabang dalam repositori ini harus berisi tanda tangan penandatanganan GPG.

Terbaru

  • Apa Itu EZNET Wireless dan Fiber Optic? Ini Perbedaan dan Pengertian Lengkapnya
  • Pengertian Rework Magic Wheel dan Rank Mythic Eternal: Apa itu Perubahan Sistem Baru Mobile Legends?
  • Apa Itu Diamond Combo? Pengertian Game Puzzle Viral yang Katanya Bisa Hasilkan Cuan
  • Apa Itu Showbox? Pengertian, Fungsi, dan Cara Menggunakannya di Android
  • Cara Mengatasi Fitur Monet Facebook Pro Tiba-tiba Hilang
  • Google Bikin Kejutan! Pixel 10 Diskon Gila-gilaan di YouTube Premium
  • Apa Itu Google CC? Ini Pengertian Agen Produktivitas AI Eksperimental Terbaru
  • Apa Itu Ultras Seblak di eSport? Pengertian dan Fenomena Baru Suporter eSport
  • Android 16: Animasi Folder Baru yang Mengubah Cara Kita Berinteraksi!
  • Android 16: Notifikasi Lokasi ‘Blue Dot’ – Fitur Baru yang Perlu Kalian Ketahui!
  • Apa Itu Risiko Auto Click di Event Spongebob Mobile Legends? Ini Penjelasannya
  • Apa Itu Fitur Eksperimental Windows? Ini Pengertian dan Cara Menonaktifkannya
  • Apa Itu Android 16 Beta 1? Ini Pengertian dan Fitur Terbarunya
  • Belum Tahu? Ini Trik Supaya Bisa Dapat Skin Patrick Mobile Legends dengan Harga Murah
  • Pixel Desember 2025: Update Besar Siap Meluncur, Apa yang Baru?
  • Apa Itu HYFE XL Prioritas? Ini Pengertian, FUP, dan Realita Kecepatannya
  • Pengertian Render dan Convert: Apa Bedanya dalam Video Editing?
  • Cara Mengatasi Aplikasi Office yang Terus Muncul dan Menerapkan Perubahan Pengaturan Privasi
  • Pixel Launcher Mendapatkan Sentuhan Google Search Baru!
  • Penyebab Aplikasi Wondr BNI Tidak Bisa Dibuka
  • Kode 0425 Daerah Mana? Ini Pengertian dan Fakta Sebenarnya
  • Apa Itu SSS CapCut? Pengertian Downloader Video Tanpa Watermark yang Wajib Kalian Tahu
  • Apa Itu Paket GamesMAX Telkomsel? Ini Pengertian dan Fungsinya Bagi Gamers
  • Apa Itu Menu Plus di Google Search? Ini Pengertian dan Fungsinya
  • Apa Itu Lepas Kolpri? Ini Pengertian dan Fenomenanya di Dunia Gaming
  • Pixel Buds Pro Dapat Update Software dengan Dukungan ANC Adaptif dan Peningkatan Audio
  • Mous Pixel Watch 4 Akan Hadir dengan Charger Baru dan Fitur-Fitur Terbaru
  • Hati-hati, Video Asli Botol Golda Viral Season 4 Full 6.30 Menit, Cek Link dan Faktanya disini!
  • Google Docs Dapat Update Material 3 dan Desain Ekspresif Baru, Fokus pada Kreativitas dan Kolaborasi
  • Belum Tahu? Ini Trik Hitung Cost Per Gigabyte Supaya Gak Boncos Saat Beli Paket Internet
  • Apa Itu AI Kill Switch di Firefox? Ini Pengertian dan Detail Fitur Terbarunya
  • Apa Itu Platform Modular Intel Alder Lake N (N100)? Ini Pengertian dan Spesifikasinya
  • Apa Itu Armbian Imager? Pengertian Utilitas Flashing Resmi untuk Perangkat ARM Kalian
  • Apa Itu OpenShot 3.4? Pengertian dan Fitur LUT Terbaru untuk Grading Warna
  • Flatpak 1.16.2: Sandbox Baru untuk GPU Intel Xe dan VA-API
  • Loading Model AI Lama? Coba Fitur Cached Models RunPod Ini, Hemat Waktu & Biaya!
  • Replicate Diakuisisi Cloudflare? Tenang, Ini Justru Kabar Baik Buat Developer AI
  • Apa Itu Nemotron-3 Nano? Pengertian Model Bahasa Ringkas dan Hasil Uji Cobanya
  • Prompt AI Dapur Aestetik
  • Prompt AI Suami Istri Bawa Terong
  • Apa Itu “I Am Not a Robot – reCAPTCHA Verification ID: 2165”? Ini Pengertian dan Bahayanya
  • Apa Itu Serangan Clop Ransomware pada CentreStack? Ini Pengertian dan Dampaknya
  • Apa Itu E-Note? Pengertian Platform Kripto yang Baru Saja Disita FBI
  • Pengertian CVE-2025-37164: Celah Keamanan Fatal di HPE OneView Adalah?
  • Apa Itu APT137? Pengertian Kelompok Peretas Tiongkok yang Mengincar Windows
Beli Pemotong Rumput dengan Baterai IRONHOOF 588V Mesin Potong Rumput 88V disini https://s.shopee.co.id/70DBGTHtuJ
Beli Morning Star Kursi Gaming/Kantor disini: https://s.shopee.co.id/805iTUOPRV

©2025 emka.web.id | Design: Newspaperly WordPress Theme