Skip to content

emka.web.id

menulis pengetahuan – merekam peradaban

Menu
  • Home
  • Tutorial
  • Search
Menu

Cara Mengamankan Repositori Git Anda dengan Komit dan Tag yang Ditandatangani

Posted on July 5, 2023

Repositori Git menyimpan kode sumber berharga dan digunakan untuk membangun aplikasi yang bekerja dengan data sensitif. Jika penyerang dapat menyusupi akun GitHub dengan repositori yang rentan, mereka dapat mendorong komitmen berbahaya langsung ke produksi. Komit yang ditandatangani membantu memastikan hal itu tidak terjadi.

Apa itu Komit yang Ditandatangani?

Komitmen yang ditandatangani melibatkan penambahan tanda tangan digital ke komit Anda, menggunakan kunci kriptografi pribadi, biasanya GPG, meskipun juga mendukung SSH atau X.509. Setelah dibuat, Anda harus menambahkan kunci penandatanganan ke profil GitHub Anda, dan klien Git lokal Anda. Komit

Signed memberikan lapisan keamanan tambahan dengan memastikan bahwa komit tidak dirusak, dan, yang lebih penting, itu berasal dari sumber tepercaya yang memiliki kunci GPG dan memiliki wewenang untuk mengakses akun GitHub.

Untuk mendorong komit ke repositori yang hanya mengizinkan komit yang ditandatangani, penyerang harus dapat mengkompromikan kunci GPG pribadi korban, yang biasanya berarti mendapatkan akses ke seluruh komputer, bukan hanya akun GitHub mereka. Karena ini adalah vektor serangan yang cukup tidak biasa dan sulit, komitmen yang ditandatangani memberikan cara terbaik untuk memverifikasi bahwa komitmen berasal dari siapa yang mereka nyatakan.

Menyiapkan Kunci GPG Baru

Pertama, Anda harus membuat kunci GPG baru yang digunakan untuk penandatanganan, dan maka Anda harus memberi tahu klien Git dan GitHub Anda tentang hal itu.

Untuk membuat kunci, Anda perlu menginstal perintah gpg di sistem Anda. Ini harus ada secara default, tetapi jika tidak, Anda bisa mendapatkannya dari manajer paket Anda. Kemudian, Anda dapat membuat kunci baru:

gpg –full-generate-key

Anda dapat menekan enter untuk sebagian besar permintaan, tetapi Anda harus memasukkan frasa sandi, dan Anda harus memasukkan alamat email GitHub Anda. Jika Anda ingin alamat Anda bersifat pribadi, Anda dapat menggunakan alamat “no-reply” untuk akun GitHub Anda.

Kemudian, daftarkan kunci, dan ekspor blok kunci publik untuk ID kunci yang baru saja Anda buat:

gpg –list-secret -keys gpg –armor –export [keyID]

Selanjutnya, kami akan menambahkannya ke akun GitHub Anda. Dari pengaturan pengguna Anda, klik “Kunci SSH dan GPG,” dan tambahkan kunci GPG baru. Anda juga dapat mengaktifkan mode Vigilant di sini, yang akan menandai komit di GitHub tidak menggunakan kunci ini sebagai tidak diverifikasi. kunci. Jika Anda menggunakan klien GUI Git seperti GitKraken, Anda mungkin dapat mengimpornya, tetapi jika tidak, Anda harus melakukannya dari baris perintah.

Karena ini terkait dengan pengguna Anda, Anda mungkin ingin menyetelnya sebagai konfigurasi global, tetapi Anda juga dapat menggunakan konfigurasi tingkat repositori. Setel user.signingkey ke ID kunci GPG yang Anda gunakan untuk export.

git config –global user.signingkey [keyID]

Kemudian, Anda ingin memberi tahu Git untuk menandatangani semua komitmen secara default. Ini dapat diatur untuk masing-masing repositori jika Anda mau:

git config –global commit.gpg sign true

Jika tidak, Anda dapat menggunakan flag -S untuk menandatangani komit secara manual. gudang. Meskipun biasanya digunakan untuk menerapkan pull request tertentu dan menggabungkan alur kerja, dan membatasi akses ke cabang rilis, mereka juga dapat diatur untuk hanya menerima komitmen yang ditandatangani.

Hanya menerima komitmen yang ditandatangani memberikan lapisan keamanan tambahan dan memaksa setiap kontributor untuk memiliki kunci GPG yang terkait dengan akun mereka.

Membuat aturan perlindungan cabang baru dari tab “Cabang” di pengaturan repositori Anda itu mudah. Anda ingin menyetel filter ke “*” untuk menyertakan semua cabang.

Kemudian pilih “Memerlukan komit yang ditandatangani.”

Mulai sekarang, semua komit yang didorong ke semua cabang dalam repositori ini harus berisi tanda tangan penandatanganan GPG.

Terbaru

  • Inilah Lima HP Xiaomi Rp1 Jutaan Sudah Punya NFC
  • Apa itu Jabatan Panitera Muda Mahkamah Agung, Berapa Gaji & Tunjangannya 2026?
  • Inilah Kenapa Bisa Ada Sensasi Mencekam di Bangunan Tua
  • Apa itu Pengertian Frontier Market di Dunia Saham?
  • Apa itu Krnl Executor Roblox Mei 2026?
  • Inilah Cara Entry Nilai Rapor SPMBJ Jatim 2026 dan Berkas yang Dipersiapkan
  • Inilah 15 SMA Swasta Terbaik di Semarang Menurut Hasil SNBP 2026
  • Inilah Rekomendasi Motor Matic Paling Nyaman Buat Jarak Jauh 2026
  • Ini Jadwal dan Itinerary Liburan Long Weekend Tebing Breksi Yogyakarta
  • Game James Bond 007 First Light Siap Diluncurkan
  • Ini Cara Cek WhatsApp Di Hack atau Tidak + Tips Biar Lebih Aman
  • Daftar Harga HP Vivo Mei 2026, Ini Yang Paling Murah
  • Inilah Lenovo Legion Y70 2026 Bawa Snapdragon 8 Gen 5 dan Baterai Monster, Kapan Rilis?
  • Rekomendasi Lima HP Murah 2 Jutaan dengan RAM 12 GB
  • Hasil Penelitian: Boneka Melatih Kecerdasan Emosional Anak
  • SALAH! MIT Ungkap AI Tidak Ganti Karyawan Karena Efisiensi
  • Inilah Inovasi Terbaru Profesor UI: Pelumas Mobil dari Minyak Nabati!
  • Daftar Sekarang! Beasiswa S2 di Italia dari IYT Scholarship 2026 Sudah Dibuka
  • Sejarah Hantavirus dan Perkembangannya Sampai ke Indonesia
  • Kementerian Pendidikan: Mapel Bahasa Inggris Wajib di SD Mulai 2027!
  • Ketua Fraksi PKB MPR-RI: Kemenag Respon Cepat Pendidikan Santri Ndolo Kusumo Pati yang Terdampak
  • Viral Video Sejoli Di Balai Kota Panggul Trenggalek, Satpol PP Janji Usut
  • Video Viral Wakil Wali Kota Batam Tegur Keras Pasir Ilegal
  • LPDP Buka Peluang Beasiswa S3 Prancis 2026, Simak Syaratnya!
  • Inilah Panduan Lengkap dan Aturan Main Seleksi Penerimaan Murid Baru (SPMB) SMA dan SMK Negeri Jawa Tengah Tahun 2026
  • Inilah Syarat dan Cara Daftar MOFA Taiwan Fellowship 2027
  • RESMI! Inilah Macam Jalur di SPMB Sekolah Tahun Ajaran 2026
  • Ini Loh Rute Terbaru TransJOGJA Per Mei 2026, Jangan Salah Naik!
  • Inilah Jadwal Operasional MRT Jakarta Per Mei 2026, Berubah Dimana?
  • Inilah Syarat dan Mekanisme Seleksi Siswa Unggul ITB Jalur Talenta (OSN, Seniman, Hafidz, Atlet dll) 2026/2027
  • How to build a high-performance private photo cloud with Immich and TrueNAS SCALE
  • How to Build an Endgame Local AI Agent Setup Using an 8-Node NVIDIA Cluster with 1TB Memory
  • How to Master Windows Event Logs to Level Up Your Cybersecurity Investigations and SOC Career
  • How to Build Ultra-Resilient Databases with Amazon Aurora Global Database and RDS Proxy for Maximum Uptime and Performance
  • How to Build Real-Time Personalization Systems Using AWS Agentic AI to Make Every User Feel Special
  • How to Automate Your Entire SEO Strategy Using a Swarm of 100 Free AI Agents Working in Parallel
  • How to create professional presentations easily using NotebookLM’s AI power for school projects and beyond
  • How to Master SEO Automation with Google Gemini 3.1 Flash-Lite in Google AI Studio
  • How to create viral AI video ads and complete brand assets using the Claude and Higgsfield MCP integration
  • How to Transform Your Mac Into a Supercharged AI Assistant with Perplexity Personal Computer
  • Apa itu Spear-Phishing via npm? Ini Pengertian dan Cara Kerjanya yang Makin Licin
  • Apa Itu Predator Spyware? Ini Pengertian dan Kontroversi Penghapusan Sanksinya
  • Mengenal Apa itu TONESHELL: Backdoor Berbahaya dari Kelompok Mustang Panda
  • Siapa itu Kelompok Hacker Silver Fox?
  • Apa itu CVE-2025-52691 SmarterMail? Celah Keamanan Paling Berbahaya Tahun 2025

©2026 emka.web.id | Design: Newspaperly WordPress Theme