
🔓 🔓 컨테이너 이미지와 파일 시스템에서 비밀과 비밀번호를 찾습니다 🔓 🔓
Deepfence SecretScanner는 컨테이너 이미지나 파일 시스템에서 보호되지 않은 비밀을 찾을 수 있습니다.
비밀은 승인된 사용자에게 중요한 IT 인프라(예: 계정, 장치, 네트워크, 클라우드 기반 서비스), 애플리케이션, 스토리지, 데이터베이스 및 조직의 기타 중요한 데이터에 액세스할 수 있는 권한을 부여하는 모든 종류의 민감하거나 개인적인 데이터입니다. 예를 들어, 비밀번호, AWS 액세스 ID, AWS 비밀 액세스 키, Google OAuth 키 등이 비밀입니다. 비밀은 엄격하게 비공개로 유지되어야 합니다. 그러나 때로는 보안 정책의 결함이나 개발자의 부주의한 실수로 인해 공격자가 비밀에 쉽게 접근할 수 있습니다. 때로는 개발자가 기본 비밀을 사용하거나 CI/CD 파이프라인에서 빠른 개발 및 배포 주기 동안 특히 컨테이너 이미지에 비밀번호, API 키, 암호화 키, SSH 키, 토큰 등과 같은 하드코딩된 비밀을 남겨두기도 합니다. 또한 사용자가 비밀번호를 일반 텍스트로 저장하는 경우도 있습니다. 권한이 없는 엔터티에 비밀이 유출되면 조직과 인프라가 심각한 보안 위험에 처할 수 있습니다.
Deepfence SecretScanner는 사용자가 컨테이너 이미지나 호스트의 로컬 디렉토리를 스캔하고 발견된 모든 비밀의 세부 정보가 포함된 JSON 파일을 출력하는 데 도움을 줍니다.
자세한 내용은 블로그를 확인하세요.
컨테이너 이미지와 파일 시스템에서 가능한 비밀(키, 토큰, 비밀번호)을 스캔하기 위한 가볍고 효율적인 방법이 필요하면 SecretScanner를 사용하세요. 그런 다음 이러한 가능한 '비밀'을 검토하여 프로덕션 배포에서 제거해야 할 항목이 있는지 결정할 수 있습니다.
전체 지침은 SecretScanner 문서를 참조하세요.
Docker를 설치하고 다음 지침을 사용하여 컨테이너 이미지에서 SecretScanner를 실행하세요:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
우리는 shhgit 프로젝트의 구성 파일을 기반으로 구축했습니다.
SecretScanner를 사용해 주셔서 감사합니다.
SecretScanner 프로젝트의 보안 관련 문제는 productsecurity at deepfence dot io로 연락해 주세요.
필요에 따라 GitHub 이슈를 제출하고 Deepfence 커뮤니티 Slack 채널에 가입하세요.
이 도구는 해킹을 위해 사용되지 않습니다. 다른 사람의 인프라가 아닌 자신이 소유한 인프라에서 비밀을 탐지하는 것과 같은 합법적인 목적으로만 사용하세요. DEEPFENCE는 SecretScanner가 특정 목적이나 사용에 부적합하거나 그 안에 있는 결함이나 부족으로 인해 직간접적으로 발생할 수 있는 이익 손실, 사업 손실, 기타 재정적 손실 또는 기타 손실이나 손해에 대해 책임을 지지 않습니다.