国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

從攻擊視角看代碼隱私安全,九款Git秘密掃描工具盤點

安全
很明顯,積極掃描Git存儲庫和開發(fā)人員提交文件以防止機密泄露,應(yīng)該成為每個公司軟件開發(fā)管道的強制性部分。

Git是一個開源的分布式軟件版本控制系統(tǒng),用于敏捷高效地處理任何或小或大的系統(tǒng)開發(fā)項目。Git 存儲庫看上去就是一個文件夾,不過,在這個文件夾中不僅僅保存了所有應(yīng)用系統(tǒng)的當(dāng)前版本,也同時保存了所有的歷史記錄。Git存儲庫的開放性和便利性使其經(jīng)常面臨人為錯誤的影響,企業(yè)每天在公共Git存儲庫上泄露數(shù)以千計的重要代碼信息,包括數(shù)據(jù)庫密碼、郵箱賬號、管理URL等隱私信息等,造成了巨大損失。隨著人們對這個問題的認識不斷加深,一些新的安全工具和技術(shù)也不斷涌現(xiàn),以在整個軟件開發(fā)生命周期(SDLC)中提供針對性的安全保護。

什么是Git秘密掃描(secret scanning)?

代碼隱私信息泄露的危害性不容忽視。無論是錯誤放置的密鑰,或是意外泄露的數(shù)據(jù)庫密碼都可能會轉(zhuǎn)化為即時危機,帶來沉重的經(jīng)濟損失。Git秘密掃描是從攻擊者的角度出發(fā),提前對需要上傳至Git存儲庫的代碼數(shù)據(jù)進行掃描或周期性的掃描,防止敏感信息泄露,并及時刪除暴露的信息。Git秘密掃描有兩種模式,每種模式都涵蓋“持續(xù)集成”(Continuous Integration,簡稱CI)/“持續(xù)交付”(Continuous Delivery,簡稱CD)管道的不同階段。

? 第一種模式側(cè)重于預(yù)防

第一種模式試圖從一開始就防止秘密泄露,這種Git秘密掃描模式通過集成到CI/CD管道中并實時監(jiān)控開發(fā)人員的操作,攔截包含秘密的意外代碼提交,阻止其公開暴露。

? 第二種模式側(cè)重于及時檢測

第二種模式則嘗試檢測可能已經(jīng)暴露的秘密。惡意行為者一直在使用Git掃描技術(shù),試圖從公共和配置錯誤的Git存儲庫中提取秘密,并將其用于惡意活動中。如果沒有像惡意攻擊者所用的這般強大的掃描工具,企業(yè)可能根本不知道自己的秘密已被泄露。此外,還需要注意的是,秘密檢測是一個不斷發(fā)展的過程,必須定期更新。

Top 9秘密掃描解決方案

沒人愿意淪為Git秘密泄露的受害者,以下列舉了9款Git秘密掃描解決方案,幫助企業(yè)在軟件開發(fā)生命周期(SDLC)的早期引入安全性,目標是讓參與SDLC的每個人來開發(fā)更安全的應(yīng)用程序。

1、gitLeaks

gitLeaks是在MIT許可下發(fā)布的開源靜態(tài)分析命令行工具,主要用于檢測本地和GitHub存儲庫(私有和公共)中的硬編碼秘密,如密碼、API密鑰和令牌。

gitLeaks利用正則表達式(Regular expressions)和熵字符串編碼(entropy string coding),根據(jù)自定義規(guī)則檢測秘密,并以JSON、SARIF或CSV格式導(dǎo)出報告。

  • 優(yōu)點:gitLeaks是一個開源項目,由50多位貢獻者積極開發(fā)所得,可免費使用。值得一提的是,gitLeaks還包含大多數(shù)開源項目中沒有的集成、審計和克隆功能。
  • 缺點:由于缺乏用戶界面且只有有限的集成選項,gitLeaks比較適合安全專業(yè)人士、研究人員或?qū)I(yè)開發(fā)項目。

2、SpectralOps

Spectral是較全面的秘密掃描解決方案,涵蓋從集成到構(gòu)建過程的各個方面。無論是靜態(tài)構(gòu)建、預(yù)提交到Git還是CI集成,Spectral都能提供簡單的集成選項。

有趣的是Spectral能夠掃描Git存儲庫,不僅可以掃描代碼中的配置問題和秘密,還可以掃描代碼庫中的日志、二進制文件和其他容易忽略的潛在泄漏源。

  • 優(yōu)點:Spectral使用直觀的用戶界面,使其更易于訪問并適合企業(yè)管理。Spectral秘密掃描技術(shù)所運用的AI和機器學(xué)習(xí)算法,可確保隨著系統(tǒng)處理數(shù)據(jù)量的不斷增加,檢測率也能不斷提高,并不斷降低誤報率。
  • 缺點:Spectral不太適合小型項目或單個開發(fā)人員,它專為在大型代碼庫上進行協(xié)作的開發(fā)團隊而設(shè)計。

3、 Git-Secrets

Git-secrets是一種開發(fā)安全工具,可防止用戶在Git存儲庫中包含機密和其他敏感信息。它會掃描提交代碼和說明,當(dāng)與用戶預(yù)先配置的禁止表達式模式匹配,就會阻止提交。

  • 優(yōu)點:Git-Secrets可以集成到CI/CD管道中以實時監(jiān)控提交信息。
  • 缺點:Git-secrets使用相當(dāng)簡單的檢測算法,主要為“正則表達式”(regular expression),這通常會導(dǎo)致許多誤報。而且,該項目不再定期維護,可能不適合在專業(yè)開發(fā)環(huán)境中使用。

4、 Whispers

Whispers是一種開源靜態(tài)代碼分析工具,旨在搜索硬編碼憑據(jù)和危險函數(shù)。它可以作為命令行工具運行或集成到CI/CD管道中。該工具旨在解析結(jié)構(gòu)化文本,例如YAML、JSON、XML、npmrc、.pypirc、.htpasswd、.properties、pip.conf、conf/ini、Dockerfile、Shell腳本和Python3以及聲明指定的Javascript、Java、GO、PHP格式。

  • 優(yōu)點:Whispers開箱即用,支持多種秘密檢測格式,包括密碼、AWS密鑰、API令牌、敏感文件、危險函數(shù)等。此外,Whispers還包括一個插件系統(tǒng),可用于將其掃描功能進一步擴展到新的文件格式。
  • 缺點:Whispers旨在配合其他秘密掃描解決方案,不對實際代碼執(zhí)行深度掃描,其掃描規(guī)則也只是基于正則表達式、Base64和Ascii檢測的有限組合。

5、 GitHub秘密掃描(Secret scanning)

當(dāng)使用GitHub作為企業(yè)的公共存儲庫時,GitHub會提供自己的集成秘密掃描解決方案,以檢測流行的API密鑰和令牌結(jié)構(gòu)。如果想要掃描私有存儲庫,企業(yè)需要獲得高級安全許可證。用戶可以通過提供“正則表達式”公式來擴展檢測算法,以檢測自定義秘密字符串結(jié)構(gòu)。

  • 優(yōu)點:使用GitHub可以更輕松地進行可視化掃描、配置和集成。該服務(wù)包含對許多網(wǎng)絡(luò)流行服務(wù)廣泛API密鑰和令牌字符串結(jié)構(gòu)的支持,為任何安全評估提供堅實的基礎(chǔ)。
  • 缺點:目前,針對私有存儲庫的秘密掃描正處于測試階段。整個服務(wù)的關(guān)注點非常狹窄,主要針對已知的字符串結(jié)構(gòu),例如API密鑰和令牌,而忽略其他秘密,例如數(shù)據(jù)庫密碼、電子郵件地址、管理URL等。

6、 Gittyleaks

Gittyleaks是一個簡單的Git秘密掃描命令行工具,能夠掃描和克隆存儲庫。它試圖發(fā)現(xiàn)不應(yīng)包含在代碼或配置文件中的用戶名、密碼和電子郵件。

  • 優(yōu)點:Gittyleaks是一款簡單的工具,可用于快速掃描存儲庫以查找明顯的秘密。它比較簡潔,不需要其他解決方案那樣進行更復(fù)雜的配置。
  • 缺點:鑒于其簡單性和固定規(guī)則,Gittyleaks最適合作為介紹性工具,以幫助用戶了解代碼中的秘密。但是,它缺乏商業(yè)開發(fā)團隊所需的強大功能和靈活性。

7、 Scan

Scan是一個全面的開源安全審計工具。它可以與Azure、BitBucket、GitHub、GitLab、Jenkins、TeamCity等流行存儲庫和管道集成。此外,Scan還支持廣泛的流行框架和語言,能夠集成到CI/CD管道中以提供實時保護,并提供廣泛的報告功能。

  • 優(yōu)點:由于其良好的開源性質(zhì),Scan可能是企業(yè)可以免費獲得的最強大、最靈活的DevSecOps工具之一。
  • 缺點:雖然Scan確實強大且靈活,但其并不友好的用戶界面和復(fù)雜設(shè)置,使得只有少數(shù)安全專家才能真正使用Scan并從中受益。

8、 Git-all-secrets

Git-all-secrets是一個開源的秘密掃描器集成項目。該工具目前依賴于兩個開源秘密掃描項目,即truffleHog和repo-supervisor——這兩個項目使用“正則表達式”和高熵(high entropy)算法進行秘密檢測。Git-all-secrets匯總了兩個掃描器的組合結(jié)果,以呈現(xiàn)更全面的視圖。

  • 優(yōu)點:Git-all-secrets引入了一個有趣的概念,它試圖通過不依賴單一算法的方式來增強秘密掃描結(jié)果。
  • 缺點:雖然使用了一種新穎的方法,但Git-all-secrets底層掃描仍然依賴于基本算法,并且目前已經(jīng)沒有人再積極維護該項目了。該工具提供了更多的概念驗證(proof-of-concept,PoC),將來可能會被其他項目利用。

9、 Detect-secrets

Detect-secrets是一個積極維護的開源項目,專為企業(yè)客戶設(shè)計。它的創(chuàng)建初衷是防止新的秘密進入代碼庫,檢測預(yù)防措施是否存在缺陷,并提供一份秘密清單以在安全存儲中進行維護。Detect-secrets的工作原理是定期比較“正則表達式”語句,以識別可能已提交的新秘密。

  • 優(yōu)點:Detect-secrets的掃描方法避免了掃描整個git歷史文件,以及每次都需要掃描整個存儲庫的繁復(fù)任務(wù)。而且,它的插件支持也非常好,目前有18個不同的插件可用,涵蓋AWS密鑰、熵字符串、Base64編碼、Azure密鑰等等。
  • 缺點:如果秘密被分成多行或不包含足夠的熵,則Detect-secrets可能無法實時檢測到它們。

小結(jié)

很明顯,積極掃描Git存儲庫和開發(fā)人員提交文件以防止機密泄露,應(yīng)該成為每個公司軟件開發(fā)管道的強制性部分。每天,都會上演惡意行為者竊取個人身份信息和私人知識產(chǎn)權(quán)的戲碼。而這些通常是由于缺乏代碼安全實踐或僅僅由于人為錯誤造成。企業(yè)用戶可以通過使用直接集成到CI/CD管道中的秘密掃描技術(shù),對與這些項目相關(guān)的Git存儲庫進行主動秘密掃描來緩解其中的許多問題。

原文鏈接:

https://blog.checkpoint.com/2022/03/18/top-9-git-secret-scanning-tools-for-devsecops/

責(zé)任編輯:姜華 來源: 安全牛
相關(guān)推薦

2022-01-13 10:19:34

軟件汽車 技術(shù)

2025-06-12 09:10:23

2022-06-07 12:09:55

身份和訪問管理IAM網(wǎng)絡(luò)安全

2025-02-17 10:57:30

2022-05-27 12:42:31

網(wǎng)絡(luò)安全工業(yè)企業(yè)工控安全領(lǐng)域

2025-04-10 09:00:00

開源網(wǎng)絡(luò)安全安全工具

2025-03-26 09:41:19

2020-12-10 11:35:14

Web安全掃描工具漏洞

2011-11-09 10:53:54

2020-12-17 14:39:20

網(wǎng)絡(luò)安全

2022-10-28 12:16:33

2021-12-26 08:03:31

容器安全掃描工具漏洞

2025-08-06 00:00:00

2023-08-24 12:13:40

2010-07-28 16:40:38

2015-08-04 08:40:28

2014-09-26 10:39:53

Linux工具

2010-09-17 16:16:28

2021-04-27 06:45:23

Web安全工具

2020-12-14 10:32:28

Web安全工具多線程
點贊
收藏

51CTO技術(shù)棧公眾號

美国一区二区| 中国人与牲禽动交精品| 中文字幕乱码久久午夜不卡 | 影音先锋久久精品| 你懂的在线观看| 亚洲综合色av| 欧美电影一区二区三区| 喷水一区二区三区| 超碰这里只有精品| mm131国产精品| 成人免费在线视频网站| 5566中文字幕一区二区电影| 久久成人综合网| 999色成人| 美女黄a一级视频| 91九色露脸| 欧美成人精品高清在线播放| 风流少妇一区二区| 三级小说欧洲区亚洲区| 亚洲女人视频| 日韩欧美第二区在线观看| 精品国产中文字幕第一页| 婷婷综合国产| 天堂8中文在线最新版在线| 情se视频网在线观看| 一本到三区不卡视频| 日韩一区二区久久| 波多视频一区| 午夜免费高清视频| 国产欧美精品xxxx另类| 日韩一区二区在线观看视频播放| 国产精品一级片| 日韩欧美在线精品| 午夜小视频在线| 九一免费在线观看| 欧美在线视频一区二区| 欧美喷潮久久久xxxxx| 国产精品99久久久久久似苏梦涵| 国产精品45p| av在线播放网| 亚洲午夜无码av毛片久久| 成人a视频在线观看| 亚洲精品久久久久久久久久久| 久久免费美女视频| 午夜精品免费| 8av国产精品爽爽ⅴa在线观看| www.这里只有精品| 蜜桃臀一区二区三区| 欧美精品在线视频观看| 欧美性猛交xxxx免费看| 久久成人久久鬼色| 国产伦精品一区二区三区千人斩 | 日韩有码在线播放| 亚洲成人精品一区| 国产精品伊人色| 日韩精品第一区| 色老头在线一区二区三区| 这里只有精品在线| 国产精品视频久久一区| 一本色道久久综合| 午夜一区不卡| 激情久久久久久久久久久久久久久久| 午夜精品视频| 国产精品资源站在线| 九色在线视频| 男人天堂av片| 91偷拍精品一区二区三区| 精品国产一区二区三区在线观看| 在线观看网站黄不卡| 久久久一区二区| 亚久久调教视频| 日韩激情啪啪| 韩国成人动漫| 日本一本草久在线中文| 中文字幕无码精品亚洲35| 国产在线播放一区二区| 91国产美女视频| 亚洲精品一区二区久| 色婷婷综合久久久久中文一区二区| 91蜜桃网址入口| 视频一区国产视频| 91欧美在线| 成人另类视频| 成人香蕉视频| 在线免费看av| 国产高潮av| 成人在线观看你懂的| 久久99精品久久久久久水蜜桃| 17婷婷久久www| 在线观看欧美视频| 欧美一区二区三区在线看| 一区二区视频在线看| 丁香六月综合激情| 久久综合网络一区二区| 久久超碰99| 精品成人18| 韩国美女久久| a在线免费观看| 国产日产精品久久久久久婷婷| 激情婷婷综合网| 亚洲区成人777777精品| 96久久精品| 国产欧美最新羞羞视频在线观看| 久久亚洲电影天堂| 精品亚洲永久免费精品| 精品视频在线免费看| 亚洲美女淫视频| 欧美国产激情二区三区| 成人av电影在线观看| 精品一区二区三区av| 久久亚洲视频| 香蕉久久夜色精品| 影音先锋久久| 伊人久久亚洲美女图片| 欧美女人交a| 99久久www免费| 成人免费xxxxx在线视频| 超碰在线网址| 另类在线视频| 国产精品久久久久影院色老大| 日韩女优av电影在线观看| 国产ts人妖一区二区三区 | 不卡av免费在线| 黄色网址在线免费看| 婷婷久久伊人| 亚洲乱码一区二区三区三上悠亚| 欧美日韩综合精品| 欧美韩国日本精品一区二区三区| 成人影片在线播放| 国产伦精品一区二区三区高清| 99理论电影网| 国产精品久久久久久久小唯西川| **亚洲第一综合导航网站| 成人精品视频99在线观看免费| 国产精品精品久久久久久| 91国在线精品国内播放| 欧美在线观看网址综合| 国产成人精品免高潮费视频| 欧美色图国产精品| 亚洲精品一区中文| 香蕉久久夜色| 2001个疯子在线观看| www.日韩欧美| 在线看欧美日韩| www.亚洲男人天堂| 九色成人免费视频| 2021国产精品视频| 国产精品久久久久免费a∨| 91天堂在线观看| 精品亚洲欧美日韩| 午夜精品亚洲一区二区三区嫩草| 午夜精品美女久久久久av福利| 午夜啪啪免费视频| 草b视频在线观看| 深夜黄色小视频| 日韩写真福利视频在线| 狠狠v欧美ⅴ日韩v亚洲v大胸| 欧美性xxxx极品hd欧美风情| eeuss一区| 一本久道综合久久精品| 欧美性色黄大片| 九一久久久久久| 成人自拍视频在线观看| 久久综合色婷婷| 一区二区三区在线观看欧美| 欧美日韩一二三四五区| 91精品国产综合久久久久久漫画 | 欧美v亚洲v综合v国产v仙踪林| 国产精品毛片久久久久久久久久99999999| 亚洲欧洲一二区| 欧州一区二区| 一区二区福利| 国产91丝袜在线观看| 久久久久久久久97黄色工厂| 亚洲精品国产成人久久av盗摄| 欧美亚洲禁片免费| 亚洲美女精品久久| 色综合视频一区中文字幕| 国产人妖伪娘一区91| 日韩精品一区二区三区四区五区| 分分操这里只有精品| 羞羞网站在线观看入口免费| 久青草国产在线| 中文不卡1区2区3区| 污视频网站在线| 亚洲视频一二三| 精品人妻一区二区三区四区在线| 91精品啪在线观看国产18| 欧美另类极品videosbest最新版本 | 日韩在线电影| 欧美日韩另类图片| 亚洲人妖在线| 91蝌蚪porny九色| 日韩欧美一区二区三区久久| 亚洲瘦老头同性70tv| 国产区精品视频| 久久国产电影| 国产视频一视频二| 亚洲福利合集| 中文字幕一区二区三区不卡在线|