Secrets Scanning
Также: сканирование секретов, обнаружение учётных данных в коде, gitleaks, truffleHog, secrets detection
Secrets Scanning - автоматический поиск API-ключей, паролей, токенов и сертификатов, случайно попавших в git-репозиторий. Инструменты вроде gitleaks и truffleHog анализируют весь git history по паттернам и энтропии - не только текущие файлы, но и то, что когда-либо было закоммичено. Практика стала критически важной после волны утечек AWS credentials в публичные репозитории: удалить секрет из файла недостаточно, если он остался в истории.
Статьи с этим термином · 8
- GitLab 14.0: разбираем breaking changes в YAML-пайплайнах и новые security scanning jobs · 28 июля 2021
- DevSecOps на практике: trivy + semgrep в GitLab CI вместо «потом разберёмся» · 22 июня 2021
- GitLab 13.8: встроенный SAST в CI - переводим клиентские пайплайны · 9 февраля 2021
- После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft · 17 декабря 2020
- GitLab 12.7: подключаем Dependency Scanning и получаем 47 предупреждений на первом прогоне · 11 февраля 2020
- SonarQube в Jenkins: первая неделя выявила SQL-инъекции и хардкод паролей в 12 репозиториях · 25 марта 2019
- Gitleaks в GitLab CI: первый прогон по истории нашёл три живых AWS-ключа · 19 декабря 2018
- DevSecOps H1 2018: итоги полугодия SAST/DAST - что нашли, что поправили · 29 июня 2018