# Évaluation des alertes à partir de l’analyse des secrets

Découvrez les fonctionnalités supplémentaires qui peuvent vous aider à évaluer les alertes et hiérarchiser leur correction, par exemple la vérification de la validité d’un secret.

## À propos de l’évaluation des alertes

Certaines fonctionnalités supplémentaires peuvent vous aider à évaluer les alertes afin de mieux les hiérarchiser et les gérer. Vous pouvez:

* Vérifier la validité d’un secret pour voir s’il est toujours actif.
  Consultez [Vérification de la validité d’un secret](#checking-a-secrets-validity).
* Effectuer un contrôle de validité « à la demande » pour obtenir le statut de validation le plus à jour. Consultez [Effectuer une vérification de validité à la demande](#performing-an-on-demand-validity-check).
* Passer en revue les métadonnées d'un jeton.
  **S’applique uniquement aux GitHub jetons**. Par exemple, pour voir quand le jeton a été utilisé pour la dernière fois. Consultez [Révision des GitHub métadonnées de jeton](#reviewing-github-token-metadata).

## Vérification de la validité d’un secret

Les contrôles de validité vous aident à classer par ordre de priorité les alertes en vous indiquant quels secrets sont `active` ou `inactive`. Un secret `active` est un secret qui pourrait encore être exploité, de sorte que ces alertes doivent être examinées et corrigées en priorité.

Par défaut, GitHub vérifie la validité des jetons et affiche l’état de GitHub validation du jeton dans la vue d’alerte.

Les organisations utilisant GitHub Team, GitHub Enterprise Cloud avec une licence pour GitHub Secret Protection, ou GitHub Enterprise Server avec une licence pour GitHub Secret Protection peuvent également activer les vérifications de validité pour les modèles partenaires. Pour plus [d’informations, consultez Vérification de la validité d’un secret](/fr/enterprise-server@3.22/code-security/tutorials/remediate-leaked-secrets/evaluating-alerts#checking-a-secrets-validity).

| Validité                    | État       | Résultat                                                                                   |
| --------------------------- | ---------- | ------------------------------------------------------------------------------------------ |
| Secret actif                | `active`   | GitHub a vérifié auprès du fournisseur de ce secret et a constaté que le secret est actif  |
| Secret éventuellement actif | `unknown`  | GitHub ne prend pas encore en charge les vérifications de validation pour ce type de jeton |
| Secret éventuellement actif | `unknown`  | GitHub n’a pas pu vérifier ce secret                                                       |
| Secret inactif              | `inactive` | Vous devez vous assurer qu’aucun accès non autorisé n’a déjà eu lieu                       |

Les vérifications de validité des modèles partenaires sont disponibles pour les types de référentiels suivants :

* Les dépôts appartenant à une organisation sur GitHub Enterprise Server avec [GitHub Secret Protection](/fr/enterprise-server@3.22/get-started/learning-about-github/about-github-advanced-security) activé

Pour plus d’informations sur l’activation des vérifications de validité pour les modèles de partenaires, consultez [Activer les vérifications de validité pour votre référentiel](/fr/enterprise-server@3.22/code-security/how-tos/secure-your-secrets/customize-leak-detection/enable-validity-checks) et pour plus d’informations sur les modèles de partenaires actuellement pris en charge, consultez [Modèles de détection de secrets pris en charge](/fr/enterprise-server@3.22/code-security/reference/secret-security/supported-secret-scanning-patterns).

Vous pouvez activer les vérifications de validité des modèles partenaires à l’aide de configurations de sécurité, définies au niveau de l’entreprise ou au niveau de l’organisation. Voir [Création d’une configuration de sécurité personnalisée pour votre entreprise](/fr/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-enterprise-security/establish-complete-coverage/create-custom-configuration) et [Création d’une configuration de sécurité personnalisée](/fr/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-organization-security/establish-complete-coverage/create-custom-configuration).

Pour plus d’informations sur les modèles partenaires actuellement pris en charge, consultez [Modèles de détection de secrets pris en charge](/fr/enterprise-server@3.22/code-security/reference/secret-security/supported-secret-scanning-patterns).

Vous pouvez utiliser l’API REST pour obtenir une liste indiquant le statut de validation le plus récent pour chacun de vos jetons. Pour plus d’informations, consultez [Points de terminaison d’API REST pour l’analyse de secrets](/fr/enterprise-server@3.22/rest/secret-scanning) dans la documentation de l’API REST. Vous pouvez également utiliser des webhooks pour être informé de l’activité liée à une secret scanning alerte. Pour plus d’informations, consultez l'événement `secret_scanning_alert` dans [Événements et charges utiles du webhook](/fr/enterprise-server@3.22/webhooks/webhook-events-and-payloads?actionType=created#secret_scanning_alert).

## Exécution d’un contrôle de validité à la demande

Une fois que vous avez activé les vérifications de validité des modèles partenaires pour votre référentiel, vous pouvez effectuer une vérification de validité « à la demande » pour tout secret pris en charge en cliquant sur **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-sync" aria-label="sync" role="img"><path d="M1.705 8.005a.75.75 0 0 1 .834.656 5.5 5.5 0 0 0 9.592 2.97l-1.204-1.204a.25.25 0 0 1 .177-.427h3.646a.25.25 0 0 1 .25.25v3.646a.25.25 0 0 1-.427.177l-1.38-1.38A7.002 7.002 0 0 1 1.05 8.84a.75.75 0 0 1 .656-.834ZM8 2.5a5.487 5.487 0 0 0-4.131 1.869l1.204 1.204A.25.25 0 0 1 4.896 6H1.25A.25.25 0 0 1 1 5.75V2.104a.25.25 0 0 1 .427-.177l1.38 1.38A7.002 7.002 0 0 1 14.95 7.16a.75.75 0 0 1-1.49.178A5.5 5.5 0 0 0 8 2.5Z"></path></svg> Vérifier le secret** dans la vue d’alerte.
GitHub envoie le modèle au partenaire approprié et affiche l’état de validation du secret dans la vue d’alerte.

![Capture d’écran de l'interface utilisateur montrant une alerte secret scanning. Un bouton intitulé « Vérifier le secret » est mis en évidence par un contour orange.](/assets/images/help/security/secret-scanning-verify-secret.png)

## Examen des métadonnées de GitHub jeton

> \[!NOTE]
> Les métadonnées pour les GitHub jetons sont actuellement dans préversion publique et sont sujettes à modification.

Dans la vue d’une alerte de jeton actif GitHub , vous pouvez passer en revue certaines métadonnées sur le jeton. Ces métadonnées peuvent vous aider à identifier le jeton et à déterminer les étapes de correction à prendre.

Les jetons, comme personal access token et d’autres informations d’identification, sont considérés comme des informations personnelles. Pour plus d'informations sur l’utilisation des jetons GitHub, consultez [la Déclaration de confidentialité de GitHub](/fr/site-policy/privacy-policies/github-general-privacy-statement) et les [Politiques d’utilisation acceptable](/fr/site-policy/acceptable-use-policies/github-acceptable-use-policies).

![Capture d’écran de l’interface utilisateur d’un jeton GitHub, montrant les métadonnées de jeton.](/assets/images/help/repository/secret-scanning-github-token-metadata.png)

Les métadonnées des tokens GitHub sont disponibles pour les tokens actifs de tout référentiel pour lequel l’analyse des secrets est activée. Si un jeton a été révoqué ou si son état ne peut pas être validé, les métadonnées ne sont pas disponibles.
GitHub révoque automatiquement des jetons GitHub dans des référentiels publics. Les métadonnées pour GitHub les jetons dans les référentiels publics sont donc peu susceptibles d’être disponibles. Les métadonnées suivantes sont disponibles pour les jetons actifs GitHub :

| Métadonnées             | Descriptif                                             |
| ----------------------- | ------------------------------------------------------ |
| Nom du secret           | Nom donné au GitHub jeton par son créateur             |
| Propriétaire du secret  | L’identifiant GitHub du propriétaire du jeton          |
| Date de création        | Date de création du jeton                              |
| A expiré le             | Date d’expiration du jeton                             |
| Dernière utilisation le | Date de la dernière utilisation du jeton               |
| Access                  | Si le jeton dispose ou non d’un accès à l’organisation |

Seules les personnes disposant d’autorisations d’administrateur dans le référentiel contenant un secret divulgué peuvent afficher les détails de l’alerte de sécurité et les métadonnées de jeton pour une alerte. Les propriétaires d’entreprise peuvent demander un accès temporaire au référentiel à cet effet. Si l’accès est accordé, GitHub avertira le propriétaire du dépôt contenant le secret divulgué, consignera l’action dans les journaux d’audit du propriétaire du dépôt et de l’entreprise, et activera l’accès pendant 2 heures.