Skip to content

emka.web.id

menulis pengetahuan – merekam peradaban

Menu
  • Home
  • Tutorial
  • Search
Menu

Cara Mengamankan Repositori Git Anda dengan Komit dan Tag yang Ditandatangani

Posted on July 5, 2023

Repositori Git menyimpan kode sumber berharga dan digunakan untuk membangun aplikasi yang bekerja dengan data sensitif. Jika penyerang dapat menyusupi akun GitHub dengan repositori yang rentan, mereka dapat mendorong komitmen berbahaya langsung ke produksi. Komit yang ditandatangani membantu memastikan hal itu tidak terjadi.

Apa itu Komit yang Ditandatangani?

Komitmen yang ditandatangani melibatkan penambahan tanda tangan digital ke komit Anda, menggunakan kunci kriptografi pribadi, biasanya GPG, meskipun juga mendukung SSH atau X.509. Setelah dibuat, Anda harus menambahkan kunci penandatanganan ke profil GitHub Anda, dan klien Git lokal Anda. Komit

Signed memberikan lapisan keamanan tambahan dengan memastikan bahwa komit tidak dirusak, dan, yang lebih penting, itu berasal dari sumber tepercaya yang memiliki kunci GPG dan memiliki wewenang untuk mengakses akun GitHub.

Untuk mendorong komit ke repositori yang hanya mengizinkan komit yang ditandatangani, penyerang harus dapat mengkompromikan kunci GPG pribadi korban, yang biasanya berarti mendapatkan akses ke seluruh komputer, bukan hanya akun GitHub mereka. Karena ini adalah vektor serangan yang cukup tidak biasa dan sulit, komitmen yang ditandatangani memberikan cara terbaik untuk memverifikasi bahwa komitmen berasal dari siapa yang mereka nyatakan.

Menyiapkan Kunci GPG Baru

Pertama, Anda harus membuat kunci GPG baru yang digunakan untuk penandatanganan, dan maka Anda harus memberi tahu klien Git dan GitHub Anda tentang hal itu.

Untuk membuat kunci, Anda perlu menginstal perintah gpg di sistem Anda. Ini harus ada secara default, tetapi jika tidak, Anda bisa mendapatkannya dari manajer paket Anda. Kemudian, Anda dapat membuat kunci baru:

gpg –full-generate-key

Anda dapat menekan enter untuk sebagian besar permintaan, tetapi Anda harus memasukkan frasa sandi, dan Anda harus memasukkan alamat email GitHub Anda. Jika Anda ingin alamat Anda bersifat pribadi, Anda dapat menggunakan alamat “no-reply” untuk akun GitHub Anda.

Kemudian, daftarkan kunci, dan ekspor blok kunci publik untuk ID kunci yang baru saja Anda buat:

gpg –list-secret -keys gpg –armor –export [keyID]

Selanjutnya, kami akan menambahkannya ke akun GitHub Anda. Dari pengaturan pengguna Anda, klik “Kunci SSH dan GPG,” dan tambahkan kunci GPG baru. Anda juga dapat mengaktifkan mode Vigilant di sini, yang akan menandai komit di GitHub tidak menggunakan kunci ini sebagai tidak diverifikasi. kunci. Jika Anda menggunakan klien GUI Git seperti GitKraken, Anda mungkin dapat mengimpornya, tetapi jika tidak, Anda harus melakukannya dari baris perintah.

Karena ini terkait dengan pengguna Anda, Anda mungkin ingin menyetelnya sebagai konfigurasi global, tetapi Anda juga dapat menggunakan konfigurasi tingkat repositori. Setel user.signingkey ke ID kunci GPG yang Anda gunakan untuk export.

git config –global user.signingkey [keyID]

Kemudian, Anda ingin memberi tahu Git untuk menandatangani semua komitmen secara default. Ini dapat diatur untuk masing-masing repositori jika Anda mau:

git config –global commit.gpg sign true

Jika tidak, Anda dapat menggunakan flag -S untuk menandatangani komit secara manual. gudang. Meskipun biasanya digunakan untuk menerapkan pull request tertentu dan menggabungkan alur kerja, dan membatasi akses ke cabang rilis, mereka juga dapat diatur untuk hanya menerima komitmen yang ditandatangani.

Hanya menerima komitmen yang ditandatangani memberikan lapisan keamanan tambahan dan memaksa setiap kontributor untuk memiliki kunci GPG yang terkait dengan akun mereka.

Membuat aturan perlindungan cabang baru dari tab “Cabang” di pengaturan repositori Anda itu mudah. Anda ingin menyetel filter ke “*” untuk menyertakan semua cabang.

Kemudian pilih “Memerlukan komit yang ditandatangani.”

Mulai sekarang, semua komit yang didorong ke semua cabang dalam repositori ini harus berisi tanda tangan penandatanganan GPG.

Terbaru

  • Mau Jadi Digital Writer Pro? Ini Caranya Buat Portofolio Pakai Blog!
  • Ini Cara Login Banyak Akun FB & IG di Satu HP Tanpa Diblokir!
  • Inilah Cara Mengatasi Verval Siswa Silang Merah di RDM versi Hosting
  • HP Tertinggal? Inilah Caranya Login PDUM Langsung dari Laptop, Lebih Praktis!
  • Inilah Cara Tarik Dana dari APK Drama Rush
  • Inilah Cara Mudah Tarik Uang Kertas Biru di Merge Cats ke DANA dan OVO Tanpa Ribet!
  • Apakah Aplikasi Pinjaman KlikKami Penipu? Ada DC Penagih?
  • Kenapa Tentara Romawi Hanya Pakai Armor Kaki Saja?
  • Inilah Alasan Kenapa Beli Follower IG itu TIDAK AMAN!
  • EPIK! Kisah Mesin Bor Tercanggih Takluk di Proyek Terowongan Zojila Himalaya
  • Bingung Cari Lokasi Seseorang? Cek Cara Melacak Pemilik Nomor HP Tanpa Bayar Ini, Dijamin Akurat!
  • Apa itu Logis? Kenapa Logika Bisa Berbeda-beda?
  • Ini Alasan Kenapa Fitur Bing AI Sedang Trending dan Dicari Banyak Orang
  • Sejarah Kerajaan Champa: Bangsa Yang Hilang Tanpa Perang Besar, Kok Bisa?
  • Gini Caranya Dapat Weekly Diamond Pass Gratis di Event M7 Pesta, Ternyata Nggak Pake Modal!
  • Inilah Trik Rahasia Panen Token dan Skin Gratis di Event Pesta Cuan M7 Mobile Legends!
  • Apakah Apk Pinjaman Cepat Galaxy Pinjol Penipu?
  • Cara Tarik Saldo APK Game Clear Blast
  • Apakah APK Game Clear Blast Penipu? Ini Reviewnya
  • Inilah Perbedaan SEO dan GEO + Tips Konten Disukai Google dan AI!
  • Inilah Cara Download Video TikTok 2026 Tanpa Watermark
  • Belum Tahu? Ini Trik Nonton Doods Pro Bebas Iklan dan Cara Downloadnya
  • Misteri DNA Spanyol Terungkap: Jauh Lebih Tua dari Romawi dan Moor!
  • Kenapa Belut Listrik itu Sangat Mematikan
  • Apa itu Tesso Nilo dan Kronologi Konflik Taman Nasional
  • Inilah 4 Keunikan Sulawesi Tengah: Kota Emas Gaib, Situs Purba dll
  • Kepulauan Heard dan McDonald: Pulau Paling Terpencil Milik Australia
  • Ghost Farm Janjikan Rp 3 Juta Cuma-Cuma, Beneran Membayar atau Scam? Ini Buktinya!
  • Apakah UIPinjam Pinjol Penipu? Cek Reviewnya Dulu Disini
  • Pengajuan Samir Sering Ditolak? Ternyata Ini Penyebab Tersembunyi dan Trik Supaya Langsung ACC
  • Tailwind’s Revenue Down 80%: Is AI Killing Open Source?
  • Building Open Cloud with Apache CloudStack
  • TOP 1% AI Coding: 5 Practical Techniques to Code Like a Pro
  • Why Your Self-Hosted n8n Instance Might Be a Ticking Time Bomb
  • CES 2026: Real Botics Wants to Be Your Best Friend, but at $95k, Are They Worth the Hype?
  • Inilah Cara Menguasai Tracing dan Evaluasi Aplikasi LLM Menggunakan LangSmith
  • Begini Cara Menggabungkan LLM, RAG, dan AI Agent untuk Membuat Sistem Cerdas
  • Cara Buat Sistem Moderasi Konten Cerdas dengan GPT-OSS-Safeguard
  • Inilah Cara Membuat Aplikasi Web Full-Stack Tanpa Coding dengan Manus 1.5
  • Inilah Cara Melatih AI Agent Agar Bisa Belajar Sendiri Menggunakan Microsoft Agent Lightning
  • Ini Kronologi & Resiko Kebocoran Data WIRED
  • Apa itu Grubhub Crypto Scam? Ini Pengertian dan Kronologi Penipuan yang Catut Nama Grubhub
  • Apa Itu CVE-2025-59374? Mengenal Celah Keamanan ASUS Live Update yang Viral Lagi
  • Apa itu RansomHouse Mario? Ini Pengertian dan Mengenal Versi Baru ‘Mario’ yang Makin Bahaya
  • Inilah Risiko Fatal yang Mengintai Kreator OnlyFans, Dari Doxxing sampai Penipuan!
Beli Pemotong Rumput dengan Baterai IRONHOOF 588V Mesin Potong Rumput 88V disini https://s.shopee.co.id/70DBGTHtuJ
Beli Morning Star Kursi Gaming/Kantor disini: https://s.shopee.co.id/805iTUOPRV

©2026 emka.web.id | Design: Newspaperly WordPress Theme