API Secret TarayıcıKodda API anahtarları ve kimlik bilgilerini tara
Commit öncesi neden taramalısınız? Sızan bir AWS anahtarı size çok pahalıya patlayabilir
API Secret Tarayıcı, kodunuzu veya metin dosyalarınızı 30'dan fazla yaygın secret formatına karşı tarayan, tamamen istemci tarafında çalışan bir statik analiz aracıdır. Örneğin, kodunuzda kalmış yanlışlıkla sabit kodlanmış bir AWS anahtarını (AKIAxxxxxxxxxxxxxxxx gibi) veya bir GitHub token'ını (ghp_xxxxxxxxxxxx gibi) yapıştırdığınızda, araç satırı, türü ve risk seviyesini hemen işaretler ve maskelenmiş şekilde gösterir (örn. AKIA****************1234), böylece riski bir ekran görüntüsünde tam secret'ı yeniden ifşa etmeden doğrulayabilirsiniz.
Tespit Edilebilen Secret Türleri
YÜKSEK: AWS Access Key ID, SSH/RSA/PGP özel anahtarları, JWT token'ları, Stripe canlı anahtarları | ORTA: GitHub PAT/OAuth token'ları, Google API Key, Slack token'ları, Azure bağlantı dizeleri, Shopify token'ları | DÜŞÜK: Mailgun/Mailchimp anahtarları, Firebase URL'leri, genel sabit kodlanmış parolalar/secret'lar, Basic Auth URL'leri, Telegram bot token'ları
Kullanım İpuçları
Secret'ların commit geçmişinize hiç girmemesi için bu aracı git commit öncesinde veya kod incelemeleri sırasında kullanın — bir anahtar git geçmişine bir kez girdiğinde, daha sonra silinse de tüm izlerini kaldırmak nadiren mümkün olur, bu yüzden commit öncesi tarama en güvenli alışkanlıktır.
Bu tarayıcı statik regex eşleştirmesi kullanır, bu nedenle %100 doğru değildir — test veya sahte görünen dizeleri secret olarak yanlış işaretleyebilir (false positive) ve henüz tanımadığı daha yeni formatları gözden kaçırabilir. Sonuçları bir garanti değil, yardımcı bir sinyal olarak değerlendirin ve manuel inceleme ile teyit edin.
Bunlara da ihtiyacınız olabilir