
🔓 🔓 البحث عن الأسرار وكلمات المرور في صور الحاويات وأنظمة الملفات 🔓 🔓
يمكن لـ Deepfence SecretScanner العثور على الأسرار غير المحمية في صور الحاويات أو أنظمة الملفات.
الأسرار هي أي نوع من البيانات الحساسة أو الخاصة التي تمنح المستخدمين المصرح لهم الإذن بالوصول إلى البنية التحتية الحيوية لتكنولوجيا المعلومات (مثل الحسابات والأجهزة والشبكة والخدمات السحابية) والتطبيقات والتخزين وقواعد البيانات وأنواع أخرى من البيانات الهامة للمؤسسة. على سبيل المثال، كلمات المرور ومعرفات AWS وكلمات المرور السرية لمفتاح AWS ومفتاح Google OAuth وما إلى ذلك هي أسرار. يجب الحفاظ على الأسرار خاصة بشكل صارم. ومع ذلك، في بعض الأحيان يمكن للمهاجمين الوصول بسهولة إلى الأسرار بسبب سياسات الأمان المعيبة أو الأخطاء غير المقصودة من قبل المطورين. أحيانًا يستخدم المطورون أسرارًا افتراضية أو يتركون أسرارًا مقننة مثل كلمات المرور ومفاتيح API ومفاتيح التشفير ومفاتيح SSH والرموز وما إلى ذلك في صور الحاويات، خاصة أثناء دورات التطوير والنشر السريعة في خط أنابيب CI/CD. أيضًا، في بعض الأحيان يقوم المستخدمون بتخزين كلمات المرور بنص عادي. تسرب الأسرار إلى الكيانات غير المصرح لها يمكن أن يعرض مؤسستك وبنيتك التحتية لخطر أمني خطير.
يساعد Deepfence SecretScanner المستخدمين على فحص صور الحاويات أو الدلائل المحلية على المضيفين وإخراج ملف JSON يحتوي على تفاصيل جميع الأسرار التي تم العثور عليها.
تحقق من المدونة الخاصة بنا لمزيد من التفاصيل.
استخدم SecretScanner إذا كنت بحاجة إلى طريقة خفيفة وفعالة لفحص صور الحاويات وأنظمة الملفات بحثًا عن الأسرار المحتملة (المفاتيح والرموز وكلمات المرور). يمكنك بعد ذلك مراجعة هذه 'الأسرار' المحتملة لتحديد ما إذا كان يجب إزالة أي منها من نشرات الإنتاج.
للحصول على التعليمات الكاملة، راجع [وثائق SecretScanner] (https://threatmapper.org/docs/secretscanner/).
قم بتثبيت docker وتشغيل SecretScanner على صورة حاوية باستخدام التعليمات التالية:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
لقد بنينا على ملف التكوين من مشروع shhgit.
شكرًا لاستخدامك SecretScanner.
لأي مشكلات متعلقة بالأمان في مشروع SecretScanner، اتصل بـ productsecurity at deepfence dot io.
يرجى تقديم مشكلات GitHub حسب الحاجة، والانضمام إلى قناة Deepfence المجتمعية على [Slack] (https://join.slack.com/t/deepfence-community/shared_invite/zt-podmzle9-5X~qYx8wMaLt9bGWwkSdgQ).
هذه الأداة ليست مخصصة للاستخدام في القرصنة. يرجى استخدامها فقط للأغراض المشروعة مثل اكتشاف الأسرار على البنية التحتية التي تملكها، وليس على بنية الآخرين. لا تتحمل DEEPFENCE المسؤولية عن فقدان الأرباح أو فقدان الأعمال أو الخسارة المالية الأخرى أو أي خسارة أو ضرر آخر قد يحدث، بشكل مباشر أو غير مباشر، بسبب عدم ملاءمة SecretScanner لأي غرض أو استخدامه أو بسبب أي عيب أو نقص فيه.