Lorsque vous accordez l'accès à l'instance de l'application GitHub, Netskope demande au compte GitHub de lui accorder les autorisations suivantes :
| Permissions requises par Netskope | Description | Objectif | Compromis s'il n'est pas autorisé |
|---|---|---|---|
| organisation_administration:lire | Lire la configuration de l'organisation. | Retrieve organization configuration. The permission to retrieve configuration information for the organization that installed the app. Organization configurations play an important role when evaluating the security posture. | Certaines règles de gravité élevée ne seront pas disponibles et risquent de toujours échouer, par exemple l'activation du double facteur pour tous les membres de l'organisation. Les clients peuvent mettre en sourdine ces règles s'ils le souhaitent. |
| metadata:read | L'autorisation relative aux métadonnées permet d'accéder à une collection de points de terminaison en lecture seule contenant des métadonnées pour diverses ressources. Ces points de terminaison ne laissent pas filtrer d'informations sensibles sur le référentiel privé. | Récupérer les métadonnées de l'organisation et du référentiel. L'autorisation de base permettant à l'application GitHub de récupérer des métadonnées via l'API. | API access will not be possible. The entire asset fetching and evaluation process will fail for the organization. |
| secret_scanning_alerts:read | Liste des alertes d'analyse secrète. | Récupérer la configuration de l'alerte de balayage secrète. L'alerte d'analyse des secrets est la fonction intégrée que GitHub met en œuvre pour analyser un dépôt privé afin de déterminer si des secrets ou des mots de passe ont été accidentellement inclus dans le contenu des fichiers. Cette autorisation permet à Netskope d'obtenir la configuration des référentiels de l'organisation et de proposer des solutions en conséquence. | Certaines règles relatives à l'analyse secrète qui devraient être activées peuvent ne pas être disponibles et échoueront toujours, par exemple l'alerte d'analyse secrète doit être activée pour un référentiel. Les clients peuvent mettre en sourdine ces règles s'ils le souhaitent. |
| administration:read | Liste les dépôts et lit leur configuration. | List organization repositories. This permission allows Netskope to list repositories under the organization and fetch their metadata as well. | L'actif du référentiel ne sera pas disponible et toutes les règles qui s'y rapportent ne seront jamais évaluées. |
| contenu:lire (affiché sous forme de code) | Lisez le contenu du fichier. | Recherchez les fichiers correspondant à certains noms. Cette autorisation permet à Netskope d'accéder au contenu des fichiers, y compris le code. Netskope ne lit pas directement le contenu mais utilise uniquement la fonction de recherche qui nécessite cette autorisation fournie par GitHub pour s'assurer de la présence de certains fichiers. | Certaines règles relatives à la présence de fichiers importants pour assurer la sécurité d'un dépôt ne seront pas disponibles et échoueront toujours, par exemple Le fichier gitignore, le fichier de licence et le fichier codeowner doivent être présentés. Les clients peuvent mettre en sourdine ces règles s'ils le souhaitent. |
Tableau 17. Permissions requises par Netskope pour GitHub

