feat(repository): add new check repository_secret_scanning_enabled (#7759)

Co-authored-by: Sergio Garcia <hello@mistercloudsec.com>
This commit is contained in:
Andoni Alonso
2025-05-22 11:23:42 +02:00
committed by GitHub
parent c44ea3943e
commit 06ff3db8af
6 changed files with 201 additions and 1 deletions
@@ -0,0 +1,112 @@
from unittest import mock
from prowler.providers.github.services.repository.repository_service import Repo
from tests.providers.github.github_fixtures import set_mocked_github_provider
class Test_repository_secret_scanning_enabled:
def test_no_repositories(self):
repository_client = mock.MagicMock
repository_client.repositories = {}
with (
mock.patch(
"prowler.providers.common.provider.Provider.get_global_provider",
return_value=set_mocked_github_provider(),
),
mock.patch(
"prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled.repository_client",
new=repository_client,
),
):
from prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled import (
repository_secret_scanning_enabled,
)
check = repository_secret_scanning_enabled()
result = check.execute()
assert len(result) == 0
def test_one_repository_no_secret_scanning(self):
repository_client = mock.MagicMock
repo_name = "repo1"
repository_client.repositories = {
1: Repo(
id=1,
name=repo_name,
full_name="account-name/repo1",
default_branch="main",
private=False,
securitymd=True,
require_pull_request=False,
approval_count=0,
secret_scanning_enabled=False,
),
}
with (
mock.patch(
"prowler.providers.common.provider.Provider.get_global_provider",
return_value=set_mocked_github_provider(),
),
mock.patch(
"prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled.repository_client",
new=repository_client,
),
):
from prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled import (
repository_secret_scanning_enabled,
)
check = repository_secret_scanning_enabled()
result = check.execute()
assert len(result) == 1
assert result[0].resource_id == 1
assert result[0].resource_name == repo_name
assert result[0].status == "FAIL"
assert (
result[0].status_extended
== f"Repository {repo_name} does not have secret scanning enabled to detect sensitive data."
)
def test_one_repository_with_secret_scanning(self):
repository_client = mock.MagicMock
repo_name = "repo2"
repository_client.repositories = {
2: Repo(
id=2,
name=repo_name,
full_name="account-name/repo2",
default_branch="main",
private=False,
securitymd=True,
require_pull_request=False,
approval_count=0,
secret_scanning_enabled=True,
),
}
with (
mock.patch(
"prowler.providers.common.provider.Provider.get_global_provider",
return_value=set_mocked_github_provider(),
),
mock.patch(
"prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled.repository_client",
new=repository_client,
),
):
from prowler.providers.github.services.repository.repository_secret_scanning_enabled.repository_secret_scanning_enabled import (
repository_secret_scanning_enabled,
)
check = repository_secret_scanning_enabled()
result = check.execute()
assert len(result) == 1
assert result[0].resource_id == 2
assert result[0].resource_name == repo_name
assert result[0].status == "PASS"
assert (
result[0].status_extended
== f"Repository {repo_name} has secret scanning enabled to detect sensitive data."
)
@@ -25,6 +25,7 @@ def mock_list_repositories(_):
approval_count=2,
codeowners_exists=True,
require_code_owner_reviews=True,
secret_scanning_enabled=True,
enforce_admins=True,
delete_branch_on_merge=True,
conversation_resolution=True,
@@ -64,6 +65,7 @@ class Test_Repository_Service:
assert repository_service.repositories[1].approval_count == 2
assert repository_service.repositories[1].codeowners_exists is True
assert repository_service.repositories[1].require_code_owner_reviews is True
assert repository_service.repositories[1].secret_scanning_enabled is True
class Test_Repository_FileExists: