# Проверки действительности

Проверки достоверности и расширенные проверки метаданных помогают вам расставить приоритеты при устранении раскрытых учетных данных, которые представляют немедленные угрозы безопасности.

## Сведения о проверках допустимости

Проверка достоверности, функция secret scanning, проверяет, активен ли обнаруженный секрет и может ли быть использован. Это помогает расставить приоритеты в исправлении, сосредоточившись в первую очередь на тайнах, которые подтверждены как активные.

Вы можете включить автоматическую проверку достоверности обнаруженных секретов. После включения он GitHub периодически проверяет достоверность обнаруженного учетного дата, отправляя секрет эмитенту и проверяя его по API, предоставляемым этим сервисом. Проверки действительности секретов доступны у многих поставщиков услуг, и поддержка продолжает расширяться как GitHub партнёры с дополнительными сервисами.

GitHub При проверке достоверности узнаваемости ставит на первое место конфиденциальность. Обычно мы делаем запросы GET, выбираем наименее навязчивые конечные точки и не возвращаем личную информацию.

GitHub отображает статус валидации секрета в режиме предупреждения, так что вы можете увидеть, является ли секрет `active`, `inactive`, или если статус валидации — `unknown`. Для большинства секретов можно при необходимости выполнить проверку допустимости по запросу для секрета в представлении оповещений.

## О расширенных проверках метаданных

> \[!NOTE] Расширенные проверки метаданных в конфигурациях безопасности сейчас находятся в публичном предварительном просмотре и могут измениться.

Расширенные проверки метаданных предоставляют **дополнительную контекстную информацию** о обнаруженных секретах. В других инструментах их часто называют **анализаторами** .

Вы можете включить расширенные проверки метаданных, если проверки действительности включены. Затем вы получите информацию, которая поможет вам:

* **Получите более глубокое представление об обнаруженных секретах**: узнайте, кому принадлежит секрет.
* **Расставьте приоритеты** в устранении: Понимайте масштаб и влияние каждого раскрытого секрета.
* **Улучшите реагирование на инциденты**: быстро определяйте ответственные команды или отдельных лиц в случае утечки секрета.
* **Улучшите соответствие нормативным требованиям**: убедитесь, что секреты соответствуют политикам управления и безопасности вашей организации.
* **Уменьшите количество ложных срабатываний**: используйте дополнительный контекст, чтобы определить, требует ли обнаружение действий.

Конкретные доступные метаданные зависят от того, что провайдер использует с GitHub. Не все типы секретов поддерживают расширенные проверки метаданных. Для получения дополнительной информации см. [Оценка оповещений от сканирования секретов](/ru/enterprise-server@3.22/code-security/tutorials/remediate-leaked-secrets/evaluating-alerts).

## Начало проверки валидности и расширенной проверки метаданных

Вы можете включить проверку достоверности и расширенные метаданные на уровне репозитория, организации или предприятия, чтобы помочь определить, какие раскрытые учетные данные представляют наибольшие непосредственные риски безопасности.

Для крупных организаций мы рекомендуем использовать **конфигурации безопасности** для реализации этих функций на уровне организации или предприятия. Настройки безопасности позволяют централизованно управлять  secret scanning настройками и применять их последовательно во многих репозиториях.

Чтобы приступить к работе, выполните приведенные действия.

* Для репозиториев см. [Включение проверок допустимости для репозитория](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-secrets/customize-leak-detection/enable-validity-checks)
* Для организации см. [Создание настраиваемой конфигурации безопасности](/ru/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-organization-security/establish-complete-coverage/create-custom-configuration)
* О предприятии см. [Создание настраиваемой конфигурации безопасности для предприятия](/ru/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-enterprise-security/establish-complete-coverage/create-custom-configuration)