
🔓 🔓 Найти секреты и пароли в контейнерных образах и файловых системах 🔓 🔓
Deepfence SecretScanner может находить незащищённые секреты в контейнерных образах или файловых системах.
Секреты — это любые конфиденциальные или приватные данные, которые дают авторизованным пользователям доступ к критической ИТ-инфраструктуре (учётные записи, устройства, сеть, облачные сервисы), приложениям, хранилищам, базам данных и другим критически важным данным организации. Например, пароли, AWS access IDs, AWS secret access keys, ключи Google OAuth и т. д. Секреты должны строго сохраняться в тайне. Однако иногда злоумышленники могут легко получить к ним доступ из-за несовершенных политик безопасности или непреднамеренных ошибок разработчиков. Разработчики иногда используют стандартные секреты или оставляют жёстко заданные секреты, такие как пароли, ключи API, ключи шифрования, SSH-ключи, токены и т. д., в контейнерных образах, особенно в быстрых циклах разработки и развёртывания в CI/CD. Кроме того, пользователи иногда хранят пароли в открытом виде. Утечка секретов может подвергнуть вашу организацию и инфраструктуру серьёзному риску.
Deepfence SecretScanner помогает пользователям сканировать контейнерные образы или локальные каталоги на хостах и выводит JSON-файл с подробностями всех найденных секретов.
Ознакомьтесь с нашим блогом для получения дополнительной информации.
Используйте SecretScanner, если вам нужен лёгкий и эффективный метод сканирования контейнерных образов и файловых систем на наличие возможных секретов (ключей, токенов, паролей). Затем вы можете просмотреть эти возможные секреты, чтобы определить, какие из них следует удалить из рабочих развёртываний.
Полные инструкции см. в документации SecretScanner.
Установите Docker и запустите SecretScanner на контейнерном образе, следуя приведённым ниже инструкциям:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
Мы использовали конфигурационный файл из проекта shhgit.
Спасибо, что используете SecretScanner.
По любым вопросам безопасности, связанным с проектом SecretScanner, обращайтесь по адресу productsecurity at deepfence dot io.
При необходимости создавайте issues на GitHub и присоединяйтесь к сообществу Deepfence в Slack.
Этот инструмент не предназначен для взлома. Пожалуйста, используйте его только в законных целях, например для обнаружения секретов на вашей собственной инфраструктуре, а не на чужой. DEEPFENCE не несёт ответственности за потерю прибыли, потерю бизнеса, другие финансовые потери или любой другой ущерб, который может быть причинён прямо или косвенно недостаточной пригодностью SecretScanner для какой-либо цели или использования, либо вследствие какого-либо дефекта или недостатка.