เครื่องสแกนความลับ APIสแกนโค้ดเพื่อหา API key และข้อมูลลับแบบกลุ่ม
ทำไมต้องสแกนก่อน commit? คีย์ AWS ที่รั่วไหลเพียงตัวเดียวอาจสร้างความเสียหายมูลค่าสูง
เครื่องสแกนความลับ API เป็นเครื่องมือวิเคราะห์แบบสถิตที่ทำงานบนเบราว์เซอร์ทั้งหมด ตรวจสอบโค้ดหรือไฟล์ข้อความของคุณเพื่อหารูปแบบความลับที่พบทั่วไปมากกว่า 30 รูปแบบ ตัวอย่างเช่น หากคุณวาง AWS key ที่เผลอเขียนตายตัวไว้ในโค้ด (รูปแบบ AKIAxxxxxxxxxxxxxxxx) หรือ GitHub token (รูปแบบ ghp_xxxxxxxxxxxx) เครื่องมือจะทำเครื่องหมายบรรทัด ประเภท และระดับความเสี่ยงให้ทันที โดยแสดงผลแบบซ่อนตัวอักษร (เช่น AKIA****************1234) เพื่อให้คุณยืนยันความเสี่ยงได้โดยไม่ต้องเปิดเผยความลับทั้งหมดซ้ำในภาพหน้าจอ
ประเภทความลับที่สามารถตรวจจับได้
สูง: AWS Access Key ID, private key SSH/RSA/PGP, JWT token, Stripe live key | กลาง: GitHub PAT/OAuth token, Google API Key, Slack token, Azure connection string, Shopify token | ต่ำ: Mailgun/Mailchimp key, Firebase URL, รหัสผ่าน/ความลับทั่วไปที่เขียนตายตัว, Basic Auth URL, Telegram Bot token
เคล็ดลับการใช้งาน
แนะนำให้ใช้เครื่องมือนี้ก่อน git commit หรือระหว่างการ review โค้ด เพื่อป้องกันไม่ให้ความลับหลุดเข้าไปอยู่ในประวัติ commit — เพราะเมื่อคีย์เข้าไปอยู่ใน git history แล้ว การลบทิ้งภายหลังมักไม่สามารถล้างรอยทั้งหมดได้ ดังนั้นการสแกนก่อน commit จึงเป็นวิธีที่ปลอดภัยที่สุด
เครื่องมือนี้ใช้การจับคู่ regex แบบสถิต จึงไม่สามารถแม่นยำ 100% — อาจตรวจพบข้อความที่ดูเหมือนข้อมูลทดสอบหรือข้อมูลปลอมว่าเป็นความลับ (false positive) และอาจพลาดรูปแบบใหม่ที่ยังไม่ได้รองรับ ควรถือว่าผลการสแกนเป็นเพียงข้อมูลช่วยประกอบการพิจารณา ไม่ใช่การันตี และควรตรวจสอบด้วยตนเองเพิ่มเติม
คุณอาจต้องการสิ่งนี้ด้วย