Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SecretScanner — :unlock: :unlock: 在容器镜像和文件系统中查找机密和密码 :unlock: :unlock: | Kitploit
工具/GitHubGitHub/deepfence/secretscanner
漏洞扫描器容器安全DevSecOps秘密检测
GitHubdeepfence/secretscanner

SecretScanner

🔓 🔓 在容器镜像和文件系统中查找机密和密码 🔓 🔓

查看仓库网站
3.4k3475个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SecretScanner

Documentation GitHub license GitHub stars GitHub issues Slack

SecretScanner

Deepfence SecretScanner 可以在容器镜像或文件系统中发现未受保护的安全凭据。

  • SecretScanner 是一个独立工具,它检索并搜索容器和主机的文件系统,将内容与约 140 种凭据类型的数据库进行匹配。
  • SecretScanner 也集成在 ThreatMapper 中,这是一个开源扫描器,可识别云原生应用中的易受攻击依赖项和未受保护的凭据,并根据利用风险对这些漏洞进行排序(示例)

什么是安全凭据?

安全凭据是任何类型的敏感或私有数据,它们授权授权用户访问关键 IT 基础设施(如账户、设备、网络、云服务)、应用程序、存储、数据库以及组织其他关键数据。例如,密码、AWS 访问 ID、AWS 秘密访问密钥、Google OAuth 密钥等均为安全凭据。安全凭据应严格保密。然而,由于安全策略有缺陷或开发者无意的疏忽,攻击者有时可以轻易获取安全凭据。有时开发者使用默认凭据,或在容器镜像中留下硬编码的凭据,如密码、API 密钥、加密密钥、SSH 密钥、令牌等,特别是在 CI/CD 管道的快速开发和部署周期中。此外,用户有时会以明文形式存储密码。凭据泄露给未经授权的实体可能使您的组织和基础设施面临严重安全风险。

Deepfence SecretScanner 帮助用户扫描其容器镜像或主机上的本地目录,并输出一个 JSON 文件,其中包含所有发现的凭据的详细信息。

查看我们的博客了解更多详情。

何时使用 SecretScanner

如果您需要一种轻量、高效的方法来扫描容器镜像和文件系统中可能的凭据(密钥、令牌、密码),请使用 SecretScanner。然后您可以审查这些可能的“凭据”,以确定是否应将其从生产部署中移除。

快速开始

完整说明请参考 SecretScanner 文档。

SecretScanner QuickStart

安装 docker 并按照以下说明在容器镜像上运行 SecretScanner:

  • 构建 SecretScanner:
root@kitploit:~
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
  • 或者,从 docker hub 拉取最新构建:
root@kitploit:~
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8

扫描

  • 拉取一个用于扫描的容器镜像:
root@kitploit:~
docker pull node:8.11
  • 扫描它:
root@kitploit:~
docker run -i --rm --name=deepfence-secretscanner \
    -v /var/run/docker.sock:/var/run/docker.sock \
    quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
    --image-name node:8.11 \
    --output json > node.json

致谢

我们基于 shhgit 项目的配置文件进行了构建。

联系我们

感谢您使用 SecretScanner。

  • 从文档开始
  • 有问题需要帮助? 在 Slack 上找到 Deepfence 团队
  • GitHub issues 有功能请求或发现错误? 提交 Issue
  • productsecurity at deepfence dot io:发现安全问题?请秘密告知我们

安全与支持

对于 SecretScanner 项目中的任何安全问题,请联系 productsecurity at deepfence dot io。

请根据需要提交 GitHub Issue,并加入 Deepfence 社区 Slack 频道。

免责声明

此工具不应用于非法黑客行为。请仅用于合法目的,例如检测您自己基础设施上的凭据,而非他人基础设施。对于因 SecretScanner 在任何用途上的不足或其任何缺陷所直接或间接导致的利润损失、业务损失、其他财务损失或任何其他损失或损害,DEEPFENCE 概不负责。

下载工具