
🔓 🔓 Encuentra secretos y contraseñas en imágenes de contenedores y sistemas de archivos 🔓 🔓
Deepfence SecretScanner puede encontrar secretos desprotegidos en imágenes de contenedores o sistemas de archivos.
Los secretos son cualquier tipo de datos sensibles o privados que otorgan a los usuarios autorizados permiso para acceder a infraestructura de TI crítica (como cuentas, dispositivos, red, servicios basados en la nube), aplicaciones, almacenamiento, bases de datos y otros tipos de datos críticos para una organización. Por ejemplo, contraseñas, IDs de acceso de AWS, claves de acceso secreto de AWS, clave OAuth de Google, etc. son secretos. Los secretos deben mantenerse estrictamente privados. Sin embargo, a veces los atacantes pueden acceder fácilmente a los secretos debido a políticas de seguridad defectuosas o errores inadvertidos de los desarrolladores. A veces los desarrolladores usan secretos predeterminados o dejan secretos codificados como contraseñas, claves API, claves de cifrado, claves SSH, tokens, etc. en imágenes de contenedores, especialmente durante ciclos rápidos de desarrollo e implementación en el pipeline CI/CD. Además, a veces los usuarios almacenan contraseñas en texto plano. La fuga de secretos a entidades no autorizadas puede poner a su organización e infraestructura en un grave riesgo de seguridad.
Deepfence SecretScanner ayuda a los usuarios a escanear sus imágenes de contenedores o directorios locales en hosts y genera un archivo JSON con detalles de todos los secretos encontrados.
Consulte nuestro blog para más detalles.
Use SecretScanner si necesita un método ligero y eficiente para escanear imágenes de contenedores y sistemas de archivos en busca de posibles secretos (claves, tokens, contraseñas). Luego puede revisar estos posibles 'secretos' para determinar si alguno de ellos debe eliminarse de los despliegues de producción.
Para obtener instrucciones completas, consulte la Documentación de SecretScanner.
Instale Docker y ejecute SecretScanner en una imagen de contenedor siguiendo las siguientes instrucciones:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
Hemos construido sobre el archivo de configuración del proyecto shhgit.
Gracias por usar SecretScanner.
Para cualquier problema relacionado con la seguridad en el proyecto SecretScanner, contacte a productsecurity at deepfence dot io.
Por favor, cree issues en GitHub según sea necesario y únase al canal de Slack de la Comunidad Deepfence.
Esta herramienta no está destinada a ser utilizada para hacking. Úsela solo con fines legítimos, como detectar secretos en la infraestructura que posee, no en la de otros. DEEPFENCE no será responsable por pérdida de ganancias, pérdida de negocio, otras pérdidas financieras, o cualquier otra pérdida o daño que pueda ser causado, directa o indirectamente, por la inadecuación de SecretScanner para cualquier propósito o uso del mismo, o por cualquier defecto o deficiencia en el mismo.