Deepfence SecretScanner 可以在容器镜像或文件系统中发现未受保护的安全凭据。
安全凭据是任何类型的敏感或私有数据,它们授权授权用户访问关键 IT 基础设施(如账户、设备、网络、云服务)、应用程序、存储、数据库以及组织其他关键数据。例如,密码、AWS 访问 ID、AWS 秘密访问密钥、Google OAuth 密钥等均为安全凭据。安全凭据应严格保密。然而,由于安全策略有缺陷或开发者无意的疏忽,攻击者有时可以轻易获取安全凭据。有时开发者使用默认凭据,或在容器镜像中留下硬编码的凭据,如密码、API 密钥、加密密钥、SSH 密钥、令牌等,特别是在 CI/CD 管道的快速开发和部署周期中。此外,用户有时会以明文形式存储密码。凭据泄露给未经授权的实体可能使您的组织和基础设施面临严重安全风险。
Deepfence SecretScanner 帮助用户扫描其容器镜像或主机上的本地目录,并输出一个 JSON 文件,其中包含所有发现的凭据的详细信息。
查看我们的博客了解更多详情。
如果您需要一种轻量、高效的方法来扫描容器镜像和文件系统中可能的凭据(密钥、令牌、密码),请使用 SecretScanner。然后您可以审查这些可能的“凭据”,以确定是否应将其从生产部署中移除。
完整说明请参考 SecretScanner 文档。
安装 docker 并按照以下说明在容器镜像上运行 SecretScanner:
./bootstrap.sh
docker build --rm=true --tag=quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 -f Dockerfile .
docker pull quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8
docker pull node:8.11
docker run -i --rm --name=deepfence-secretscanner \
-v /var/run/docker.sock:/var/run/docker.sock \
quay.io/deepfenceio/deepfence_secret_scanner_ce:2.5.8 \
--image-name node:8.11 \
--output json > node.json
我们基于 shhgit 项目的配置文件进行了构建。
感谢您使用 SecretScanner。
对于 SecretScanner 项目中的任何安全问题,请联系 productsecurity at deepfence dot io。
请根据需要提交 GitHub Issue,并加入 Deepfence 社区 Slack 频道。
此工具不应用于非法黑客行为。请仅用于合法目的,例如检测您自己基础设施上的凭据,而非他人基础设施。对于因 SecretScanner 在任何用途上的不足或其任何缺陷所直接或间接导致的利润损失、业务损失、其他财务损失或任何其他损失或损害,DEEPFENCE 概不负责。