
🔓 🔓 Trouver des secrets et mots de passe dans les images de conteneurs et les systèmes de fichiers 🔓 🔓
Deepfence SecretScanner peut trouver des secrets non protégés dans les images de conteneurs ou les systèmes de fichiers.
Les secrets sont tout type de données sensibles ou privées qui donnent aux utilisateurs autorisés la permission d'accéder à des infrastructures informatiques critiques (telles que les comptes, appareils, réseau, services cloud), applications, stockage, bases de données et autres types de données critiques pour une organisation. Par exemple, les mots de passe, les AWS access IDs, les AWS secret access keys, les Google OAuth Key, etc. sont des secrets. Les secrets doivent être strictement gardés privés. Cependant, parfois les attaquants peuvent facilement accéder aux secrets en raison de politiques de sécurité défectueuses ou d'erreurs involontaires des développeurs. Parfois, les développeurs utilisent des secrets par défaut ou laissent des secrets codés en dur tels que des mots de passe, des clés API, des clés de chiffrement, des clés SSH, des jetons, etc. dans les images de conteneurs, en particulier pendant les cycles de développement et de déploiement rapides dans le pipeline CI/CD. De plus, parfois les utilisateurs stockent des mots de passe en texte clair. La fuite de secrets vers des entités non autorisées peut mettre votre organisation et votre infrastructure en grave risque de sécurité.
Deepfence SecretScanner aide les utilisateurs à analyser leurs images de conteneurs ou répertoires locaux sur les hôtes et produit un fichier JSON avec les détails de tous les secrets trouvés.
Consultez notre blog pour plus de détails.
Utilisez SecretScanner si vous avez besoin d'une méthode légère et efficace pour analyser les images de conteneurs et les systèmes de fichiers à la recherche de secrets possibles (clés, jetons, mots de passe). Vous pouvez ensuite examiner ces 'secrets' possibles pour déterminer si certains d'entre eux doivent être supprimés des déploiements de production.
Pour des instructions complètes, consultez la Documentation de SecretScanner.
Installez Docker et exécutez SecretScanner sur une image de conteneur en suivant les instructions ci-dessous :
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
Nous nous sommes appuyés sur le fichier de configuration du projet shhgit.
Merci d'utiliser SecretScanner.
Pour tout problème lié à la sécurité dans le projet SecretScanner, contactez productsecurity at deepfence dot io.
Veuillez créer des tickets GitHub si nécessaire et rejoindre le canal Slack de la communauté Deepfence.
Cet outil n'est pas destiné à être utilisé pour le piratage. Veuillez l'utiliser uniquement à des fins légitimes comme la détection de secrets sur l'infrastructure que vous possédez, et non sur celle des autres. DEEPFENCE ne pourra être tenu responsable des pertes de profit, pertes d'activité, autres pertes financières, ou de toute autre perte ou dommage qui pourrait être causé, directement ou indirectement, par l'inadéquation de SecretScanner pour un quelconque usage ou utilisation, ou par tout défaut ou insuffisance de celui-ci.