Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SecretScanner — :unlock: :unlock: Найти секреты и пароли в контейнерных образах и файловых системах :unlock: :unlock: | Kitploit
Инструменты/GitHubGitHub/deepfence/secretscanner
Сканеры уязвимостейБезопасность контейнеровDevSecOpsОбнаружение Секретов
GitHubdeepfence/secretscanner

SecretScanner

🔓 🔓 Найти секреты и пароли в контейнерных образах и файловых системах 🔓 🔓

Репозиторий
3.4k3475 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

SecretScanner

Documentation GitHub license GitHub stars GitHub issues Slack

SecretScanner

Deepfence SecretScanner может находить незащищённые секреты в контейнерных образах или файловых системах.

  • SecretScanner — это самостоятельный инструмент, который извлекает и сканирует файловые системы контейнеров и хостов, сопоставляя содержимое с базой данных примерно из 140 типов секретов.
  • SecretScanner также включён в ThreatMapper — сканер с открытым исходным кодом, который выявляет уязвимые зависимости и незащищённые секреты в облачных приложениях, а также ранжирует эти уязвимости по риску эксплуатации (пример)

Что такое секреты?

Секреты — это любые конфиденциальные или приватные данные, которые дают авторизованным пользователям доступ к критической ИТ-инфраструктуре (учётные записи, устройства, сеть, облачные сервисы), приложениям, хранилищам, базам данных и другим критически важным данным организации. Например, пароли, AWS access IDs, AWS secret access keys, ключи Google OAuth и т. д. Секреты должны строго сохраняться в тайне. Однако иногда злоумышленники могут легко получить к ним доступ из-за несовершенных политик безопасности или непреднамеренных ошибок разработчиков. Разработчики иногда используют стандартные секреты или оставляют жёстко заданные секреты, такие как пароли, ключи API, ключи шифрования, SSH-ключи, токены и т. д., в контейнерных образах, особенно в быстрых циклах разработки и развёртывания в CI/CD. Кроме того, пользователи иногда хранят пароли в открытом виде. Утечка секретов может подвергнуть вашу организацию и инфраструктуру серьёзному риску.

Deepfence SecretScanner помогает пользователям сканировать контейнерные образы или локальные каталоги на хостах и выводит JSON-файл с подробностями всех найденных секретов.

Ознакомьтесь с нашим блогом для получения дополнительной информации.

Когда использовать SecretScanner

Используйте SecretScanner, если вам нужен лёгкий и эффективный метод сканирования контейнерных образов и файловых систем на наличие возможных секретов (ключей, токенов, паролей). Затем вы можете просмотреть эти возможные секреты, чтобы определить, какие из них следует удалить из рабочих развёртываний.

Быстрый старт

Полные инструкции см. в документации SecretScanner.

SecretScanner Быстрый старт

Установите Docker и запустите SecretScanner на контейнерном образе, следуя приведённым ниже инструкциям:

  • Сборка SecretScanner:
root@kitploit:~
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
  • Или загрузите последнюю сборку из Docker Hub:
root@kitploit:~
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8

Сканирование

  • Загрузите контейнерный образ для сканирования:
root@kitploit:~
docker pull node:8.11
  • Просканируйте его:
root@kitploit:~
docker run -i --rm --name=deepfence-secretscanner \
    -v /var/run/docker.sock:/var/run/docker.sock \
    quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
    --image-name node:8.11 \
    --output json > node.json

Благодарности

Мы использовали конфигурационный файл из проекта shhgit.

Связь

Спасибо, что используете SecretScanner.

  • Начните с документации
  • Есть вопрос, нужна помощь? Найдите команду Deepfence в Slack
  • GitHub issues Есть предложение по функционалу или нашли ошибку? Создайте issue
  • productsecurity at deepfence dot io: Обнаружили проблему безопасности? Сообщите конфиденциально

Безопасность и поддержка

По любым вопросам безопасности, связанным с проектом SecretScanner, обращайтесь по адресу productsecurity at deepfence dot io.

При необходимости создавайте issues на GitHub и присоединяйтесь к сообществу Deepfence в Slack.

Отказ от ответственности

Этот инструмент не предназначен для взлома. Пожалуйста, используйте его только в законных целях, например для обнаружения секретов на вашей собственной инфраструктуре, а не на чужой. DEEPFENCE не несёт ответственности за потерю прибыли, потерю бизнеса, другие финансовые потери или любой другой ущерб, который может быть причинён прямо или косвенно недостаточной пригодностью SecretScanner для какой-либо цели или использования, либо вследствие какого-либо дефекта или недостатка.

Скачать инструмент