# Avaliar alertas da verificação de segredo

Saiba mais sobre recursos adicionais que podem ajudar você a avaliar alertas e priorizar a correção, por exemplo, verificar a validade de um segredo.

## Sobre a avaliação de alertas

Existem alguns recursos adicionais que podem ajudar você a avaliar alertas para melhor priorizá-los e gerenciá-los. É possível:

* Verificar a validade de um segredo para averiguar se ele ainda está ativo.
  Confira [a verificação da validade de um segredo](#checking-a-secrets-validity).
* Executar uma verificação de validade "sob demanda" para obter o status de validação mais atualizado. Consulte [a execução de uma verificação de validade sob demanda](#performing-an-on-demand-validity-check).
* Revisar os metadados de um token.
  **Aplica-se somente a GitHub tokens**. Por exemplo, para verificar a data da última utilização do token. Consulte [Revisão de GitHub metadados de token](#reviewing-github-token-metadata).

## Verificar a validade de um segredo

As verificações de validade ajudam a priorizar os alertas, informando quais segredos estão `active` ou `inactive`. Um segredo `active` ainda pode ser explorado, então esses alertas devem ser analisados e corrigidos como prioridade.

Por padrão, GitHub verifica a validade dos tokens de GitHub e exibe o status de validação do token na visualização de alerta.

As organizações que usam GitHub Team, GitHub Enterprise Cloud com uma licença para GitHub Secret Protection ou GitHub Enterprise Server com uma licença para GitHub Secret Protection também podem habilitar verificações de validade para padrões de parceiros. Para obter mais informações, consulte [Verificando a validade de um segredo](/pt/enterprise-server@3.22/code-security/tutorials/remediate-leaked-secrets/evaluating-alerts#checking-a-secrets-validity).

| Validade                    | Status     | Resultado                                                                        |
| --------------------------- | ---------- | -------------------------------------------------------------------------------- |
| Segredo ativo               | `active`   | O GitHub consultou o provedor desse segredo e descobriu que o segredo está ativo |
| Segredo possivelmente ativo | `unknown`  | O GitHub ainda não dá suporte a verificações de validação desse tipo de token    |
| Segredo possivelmente ativo | `unknown`  | O GitHub não pôde verificar esse segredo                                         |
| Segredo inativo             | `inactive` | Você deve ter certeza de que não ocorreu nenhum acesso não autorizado            |

As verificações de validade para padrões de parceiros estão disponíveis para os seguintes tipos de repositório:

* Repositórios de propriedade da organização em GitHub Enterprise Server com [GitHub Secret Protection](/pt/enterprise-server@3.22/get-started/learning-about-github/about-github-advanced-security) habilitado

Para obter informações sobre como habilitar verificações de validade para padrões de parceiro, consulte [Ativar verificações de validade para o repositório](/pt/enterprise-server@3.22/code-security/how-tos/secure-your-secrets/customize-leak-detection/enable-validity-checks) e para obter informações sobre quais padrões de parceiro têm suporte no momento, consulte [Padrões de varredura de segredos com suporte](/pt/enterprise-server@3.22/code-security/reference/secret-security/supported-secret-scanning-patterns).

Você pode habilitar verificações de validade para padrões de parceiro usando configurações de segurança, definidas no nível da empresa ou da organização. Consulte [Criando uma configuração de segurança personalizada para sua empresa](/pt/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-enterprise-security/establish-complete-coverage/create-custom-configuration) e [Criando uma configuração de segurança personalizada](/pt/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-organization-security/establish-complete-coverage/create-custom-configuration).

Para obter informações sobre quais padrões de parceiro têm suporte no momento, consulte [Padrões de varredura de segredos com suporte](/pt/enterprise-server@3.22/code-security/reference/secret-security/supported-secret-scanning-patterns).

Você pode usar a API REST para recuperar uma lista do status de validação mais recente para cada um dos seus tokens. Para obter mais informações, confira [Pontos de extremidade da API REST para verificação de segredos](/pt/enterprise-server@3.22/rest/secret-scanning) na documentação da API REST. Você também pode usar webhooks para receber uma notificação da atividade relacionada a um alerta secret scanning. Para obter mais informações sobre o evento, consulte `secret_scanning_alert` em [Eventos e cargas de webhook](/pt/enterprise-server@3.22/webhooks/webhook-events-and-payloads?actionType=created#secret_scanning_alert).

## Executar uma verificação de validade sob demanda

Depois de habilitar verificações de validade para padrões de parceiro para seu repositório, você pode executar uma verificação de validade "sob demanda" para qualquer segredo com suporte clicando **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-sync" aria-label="sync" role="img"><path d="M1.705 8.005a.75.75 0 0 1 .834.656 5.5 5.5 0 0 0 9.592 2.97l-1.204-1.204a.25.25 0 0 1 .177-.427h3.646a.25.25 0 0 1 .25.25v3.646a.25.25 0 0 1-.427.177l-1.38-1.38A7.002 7.002 0 0 1 1.05 8.84a.75.75 0 0 1 .656-.834ZM8 2.5a5.487 5.487 0 0 0-4.131 1.869l1.204 1.204A.25.25 0 0 1 4.896 6H1.25A.25.25 0 0 1 1 5.75V2.104a.25.25 0 0 1 .427-.177l1.38 1.38A7.002 7.002 0 0 1 14.95 7.16a.75.75 0 0 1-1.49.178A5.5 5.5 0 0 0 8 2.5Z"></path></svg> em Verificar segredo** no modo de exibição de alerta.
GitHub enviará o padrão para o parceiro relevante e exibirá o status de validação do segredo no modo de exibição de alerta.

![Captura de tela da interface do usuário exibindo um alerta secret scanning. Um botão, rotulado "Verificar segredo", está realçado com um contorno laranja.](/assets/images/help/security/secret-scanning-verify-secret.png)

## Revisando os metadados do GitHub token

> \[!NOTE]
> Metadados para GitHub tokens estão atualmente dentro prévia pública e sujeitos a alterações.

Na exibição de um alerta de token ativo GitHub, você pode examinar determinados metadados sobre o token. Esses metadados podem ajudá-lo a identificar o token e decidir quais etapas de correção devem ser tomadas.

Tokens, como personal access token e outras credenciais, são considerados informações pessoais. Para obter mais informações sobre como usar tokens GitHub, consulte [GitHub's Privacy Statement](/pt/site-policy/privacy-policies/github-general-privacy-statement) e [Acceptable Use Policies](/pt/site-policy/acceptable-use-policies/github-acceptable-use-policies).

![Captura de tela da interface do usuário de um token do GitHub mostrando os metadados do token.](/assets/images/help/repository/secret-scanning-github-token-metadata.png)

Os metadados para tokens GitHub estão disponíveis para tokens ativos em qualquer repositório com verificação de segredo habilitada. Se um token tiver sido revogado ou seu status não puder ser validado, os metadados não estarão disponíveis.
GitHub Revoga automaticamente GitHub tokens em repositórios públicos, portanto, é improvável que os metadados para GitHub tokens em repositórios públicos estejam disponíveis. Os seguintes metadados estão disponíveis para tokens ativos GitHub :

| Metadados                | Description                                     |
| ------------------------ | ----------------------------------------------- |
| Nome do segredo          | O nome dado ao GitHub token por seu criador     |
| Proprietário do segredo  | O identificador GitHub do proprietário do token |
| Criado em                | Data em que o token foi criado                  |
| Expirou em               | Data em que o token expirou                     |
| Usado pela última vez em | Data em que o token foi usado pela última vez   |
| Access                   | Se o token tem acesso à organização             |

Somente pessoas com permissões de administrador para o repositório que contém um segredo vazado podem exibir detalhes de alerta de segurança e metadados de token para um alerta. Os proprietários da empresa podem solicitar acesso temporário ao repositório com essa finalidade. Se o acesso for concedido, GitHub notificará o proprietário do repositório que contém o segredo vazado, relatará a ação nos logs de auditoria do proprietário do repositório e da empresa e habilitará o acesso por 2 horas.