
🔓 🔓 Encontre segredos e senhas em imagens de contêineres e sistemas de arquivos 🔓 🔓
O Deepfence SecretScanner pode encontrar segredos desprotegidos em imagens de contêiner ou sistemas de arquivos.
Segredos são qualquer tipo de dado sensível ou privado que concede a usuários autorizados permissão para acessar infraestrutura de TI crítica (como contas, dispositivos, rede, serviços baseados em nuvem), aplicações, armazenamento, bancos de dados e outros tipos de dados críticos para uma organização. Por exemplo, senhas, IDs de acesso AWS, chaves secretas de acesso AWS, chave OAuth do Google, etc., são segredos. Os segredos devem ser mantidos estritamente privados. No entanto, às vezes os atacantes podem acessar facilmente segredos devido a políticas de segurança falhas ou erros involuntários de desenvolvedores. Às vezes, os desenvolvedores usam segredos padrão ou deixam segredos codificados, como senhas, chaves de API, chaves de criptografia, chaves SSH, tokens, etc., em imagens de contêiner, especialmente durante ciclos rápidos de desenvolvimento e implantação em pipeline CI/CD. Além disso, às vezes os usuários armazenam senhas em texto simples. O vazamento de segredos para entidades não autorizadas pode colocar sua organização e infraestrutura em sério risco de segurança.
O Deepfence SecretScanner ajuda os usuários a escanear suas imagens de contêiner ou diretórios locais em hosts e gera um arquivo JSON com detalhes de todos os segredos encontrados.
Confira nosso blog para mais detalhes.
Use o SecretScanner se você precisar de um método leve e eficiente para escanear imagens de contêiner e sistemas de arquivos em busca de possíveis segredos (chaves, tokens, senhas). Você pode então revisar esses possíveis 'segredos' para determinar se algum deles deve ser removido de implantações em produção.
Para instruções completas, consulte a Documentação do SecretScanner.
Instale o docker e execute o SecretScanner em uma imagem de contêiner usando as seguintes instruções:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
Construímos a partir do arquivo de configuração do projeto shhgit.
Obrigado por usar o SecretScanner.
Para qualquer problema relacionado à segurança no projeto SecretScanner, entre em contato com productsecurity at deepfence dot io.
Por favor, abra issues no GitHub conforme necessário e junte-se ao canal Slack da Comunidade Deepfence.
Esta ferramenta não se destina a ser usada para hacking. Use-a apenas para fins legítimos, como detectar segredos na infraestrutura que você possui, não na de terceiros. A DEEPFENCE não será responsável por perda de lucro, perda de negócios, outras perdas financeiras ou qualquer outra perda ou dano que possa ser causado, direta ou indiretamente, pela inadequação do SecretScanner para qualquer finalidade ou uso, ou por qualquer defeito ou deficiência do mesmo.