
🔓 🔓 कंटेनर इमेज और फ़ाइल सिस्टम में रहस्य और पासवर्ड खोजें 🔓 🔓
Deepfence SecretScanner कंटेनर इमेज या फ़ाइल सिस्टम में असुरक्षित रहस्यों (secrets) का पता लगा सकता है।
रहस्य किसी भी प्रकार का संवेदनशील या निजी डेटा है जो अधिकृत उपयोगकर्ताओं को किसी संगठन के महत्वपूर्ण IT बुनियादी ढांचे (जैसे खाते, उपकरण, नेटवर्क, क्लाउड-आधारित सेवाएं), एप्लिकेशन, स्टोरेज, डेटाबेस और अन्य प्रकार के महत्वपूर्ण डेटा तक पहुंचने की अनुमति देता है। उदाहरण के लिए, पासवर्ड, AWS access IDs, AWS secret access keys, Google OAuth Key आदि रहस्य हैं। रहस्यों को सख्ती से निजी रखा जाना चाहिए। हालांकि, कभी-कभी हमलावर दोषपूर्ण सुरक्षा नीतियों या डेवलपर्स की अनजाने गलतियों के कारण आसानी से रहस्यों तक पहुंच सकते हैं। कभी-कभी डेवलपर डिफ़ॉल्ट रहस्यों का उपयोग करते हैं या कंटेनर इमेज में पासवर्ड, API कुंजी, एन्क्रिप्शन कुंजी, SSH कुंजी, टोकन आदि जैसे हार्ड-कोडेड रहस्यों को छोड़ देते हैं, खासकर CI/CD पाइपलाइन में तेजी से विकास और डिप्लॉयमेंट चक्रों के दौरान। साथ ही, कभी-कभी उपयोगकर्ता पासवर्ड को सादे टेक्स्ट में संग्रहीत करते हैं। अनधिकृत संस्थाओं को रहस्यों का लीकेज आपके संगठन और बुनियादी ढांचे को गंभीर सुरक्षा जोखिम में डाल सकता है।
Deepfence SecretScanner उपयोगकर्ताओं को अपने कंटेनर इमेज या होस्ट पर स्थानीय निर्देशिकाओं को स्कैन करने में मदद करता है और मिले सभी रहस्यों के विवरण के साथ एक JSON फ़ाइल आउटपुट करता है।
अधिक जानकारी के लिए हमारा ब्लॉग देखें।
SecretScanner का उपयोग करें यदि आपको कंटेनर इमेज और फ़ाइलसिस्टम को संभावित रहस्यों (कुंजियाँ, टोकन, पासवर्ड) के लिए स्कैन करने की एक हल्की और कुशल विधि की आवश्यकता है। फिर आप इन संभावित 'रहस्यों' की समीक्षा कर सकते हैं ताकि यह निर्धारित किया जा सके कि उनमें से किसी को प्रोडक्शन डिप्लॉयमेंट से हटाया जाना चाहिए।
पूर्ण निर्देशों के लिए, SecretScanner दस्तावेज़ीकरण देखें।
Docker इंस्टॉल करें और निम्नलिखित निर्देशों का उपयोग करके कंटेनर इमेज पर SecretScanner चलाएँ:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
हमने shhgit प्रोजेक्ट के कॉन्फ़िगरेशन फ़ाइल पर आधारित निर्माण किया है।
SecretScanner का उपयोग करने के लिए धन्यवाद।
SecretScanner प्रोजेक्ट में किसी भी सुरक्षा-संबंधित मुद्दे के लिए, productsecurity at deepfence dot io से संपर्क करें।
कृपया आवश्यकतानुसार GitHub issues दर्ज करें, और Deepfence समुदाय Slack चैनल से जुड़ें।
यह उपकरण हैकिंग के लिए नहीं बनाया गया है। कृपया इसका उपयोग केवल वैध उद्देश्यों के लिए करें जैसे कि आपके स्वामित्व वाले बुनियादी ढांचे पर रहस्यों का पता लगाना, दूसरों के बुनियादी ढांचे पर नहीं। DEEPFENCE लाभ की हानि, व्यवसाय की हानि, अन्य वित्तीय हानि, या किसी भी अन्य हानि या क्षति के लिए उत्तरदायी नहीं होगा जो किसी भी उद्देश्य के लिए SecretScanner की अपर्याप्तता या उसके उपयोग से या उसमें किसी दोष या कमी के कारण प्रत्यक्ष या अप्रत्यक्ष रूप से हो सकती है।