
🔓 🔓 Finden Sie Geheimnisse und Passwörter in Container-Images und Dateisystemen 🔓 🔓
Deepfence SecretScanner kann ungeschützte Geheimnisse in Container-Images oder Dateisystemen finden.
Geheimnisse sind jede Art von sensiblen oder privaten Daten, die autorisierten Benutzern die Berechtigung geben, auf kritische IT-Infrastruktur (wie Konten, Geräte, Netzwerke, Cloud-basierte Dienste), Anwendungen, Speicher, Datenbanken und andere Arten von kritischen Daten einer Organisation zuzugreifen. Beispiele hierfür sind Passwörter, AWS-Zugriffs-IDs, AWS-Secret-Access-Keys, Google OAuth Keys usw. Geheimnisse sollten streng privat gehalten werden. Allerdings können Angreifer manchmal aufgrund fehlerhafter Sicherheitsrichtlinien oder unbeabsichtigter Fehler von Entwicklern leicht auf Geheimnisse zugreifen. Manchmal verwenden Entwickler Standard-Geheimnisse oder hinterlassen hartcodierte Geheimnisse wie Passwörter, API-Schlüssel, Verschlüsselungsschlüssel, SSH-Schlüssel, Tokens usw. in Container-Images, insbesondere während schneller Entwicklungs- und Bereitstellungszyklen in der CI/CD-Pipeline. Außerdem speichern Benutzer manchmal Passwörter im Klartext. Das Durchsickern von Geheimnissen an unbefugte Stellen kann Ihre Organisation und Infrastruktur einem ernsthaften Sicherheitsrisiko aussetzen.
Deepfence SecretScanner hilft Benutzern, ihre Container-Images oder lokalen Verzeichnisse auf Hosts zu scannen und gibt eine JSON-Datei mit Details aller gefundenen Geheimnisse aus.
Schauen Sie sich unseren Blog für weitere Details an.
Verwenden Sie SecretScanner, wenn Sie eine leichte, effiziente Methode benötigen, um Container-Images und Dateisysteme auf mögliche Geheimnisse (Schlüssel, Tokens, Passwörter) zu scannen. Sie können dann diese möglichen 'Geheimnisse' überprüfen, um zu entscheiden, ob einige davon aus Produktionsumgebungen entfernt werden sollten.
Die vollständigen Anweisungen finden Sie in der SecretScanner-Dokumentation.
Installieren Sie Docker und führen Sie SecretScanner auf einem Container-Image mit den folgenden Anweisungen aus:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
Wir haben auf der Konfigurationsdatei des shhgit-Projekts aufgebaut.
Vielen Dank, dass Sie SecretScanner verwenden.
Bei sicherheitsrelevanten Problemen im SecretScanner-Projekt wenden Sie sich an productsecurity at deepfence dot io.
Bitte erstellen Sie bei Bedarf GitHub-Issues und treten Sie dem Deepfence Community Slack-Kanal bei.
Dieses Tool ist nicht zum Hacken gedacht. Bitte verwenden Sie es nur für legitime Zwecke wie das Erkennen von Geheimnissen auf Ihrer eigenen Infrastruktur, nicht auf der anderer. DEEPFENCE haftet nicht für entgangenen Gewinn, Geschäftsverlust, andere finanzielle Verluste oder andere Verluste oder Schäden, die direkt oder indirekt durch die Unzulänglichkeit von SecretScanner für einen bestimmten Zweck oder dessen Nutzung oder durch einen Fehler oder Mangel darin verursacht werden.