Skaner Sekretów APISkanuj kod w poszukiwaniu kluczy API i sekretów
Czemu skanować przed commitem? Jeden wyciekły klucz AWS może kosztować fortunę
Skaner Sekretów API to narzędzie do statycznej analizy działające całkowicie po stronie klienta, które przeszukuje Twój kod lub pliki tekstowe w poszukiwaniu ponad 30 popularnych formatów sekretów. Na przykład wklej przypadkowo zaszyty na stałe klucz AWS (w formacie AKIAxxxxxxxxxxxxxxxx) lub token GitHub (w formacie ghp_xxxxxxxxxxxx) pozostawiony w kodzie — narzędzie natychmiast oznaczy linię, typ i poziom ryzyka, wyświetlając go w formie zamaskowanej (np. AKIA****************1234), dzięki czemu możesz ocenić ryzyko bez ponownego ujawniania pełnego sekretu na zrzucie ekranu.
Wykrywane typy sekretów
WYSOKIE: AWS Access Key ID, klucze prywatne SSH/RSA/PGP, tokeny JWT, klucze live Stripe | ŚREDNIE: Tokeny PAT/OAuth GitHub, klucz API Google, tokeny Slack, ciągi połączeń Azure, tokeny Shopify | NISKIE: Klucze Mailgun/Mailchimp, adresy URL Firebase, ogólne zaszyte na stałe hasła/sekrety, adresy URL z Basic Auth, tokeny botów Telegram
Wskazówki dotyczące użytkowania
Używaj tego narzędzia przed każdym commitem git lub w trakcie przeglądu kodu, aby sekrety nigdy nie trafiły do historii commitów — gdy klucz raz znajdzie się w historii git, jego późniejsze usunięcie rzadko wymazuje wszystkie ślady. Skanowanie przed commitem to więc najbezpieczniejszy nawyk.
Skaner wykorzystuje statyczne dopasowywanie wyrażeń regularnych, więc nie jest dokładny w 100% — może błędnie oznaczyć jako sekret ciągi wyglądające na testowe lub fikcyjne (false positive) oraz przeoczyć nowsze formaty, których jeszcze nie rozpoznaje. Traktuj wyniki jako pomocną wskazówkę, a nie gwarancję, i potwierdzaj je również ręcznym przeglądem.