דלגו לתוכן

סריקת Secrets

‏secrets שדלפו הם מהנתיבים המהירים ביותר לפריצה.‏ RedCloud סורקת secrets חשופים על פני משטחים מרובים — קוד מקור, תצורה, מקור פונקציות, מטא-דאטה של מופע, ומשאבי ענן — ומתייחסת ל-secret שנמצא כממצא בעדיפות גבוהה.

יתרוןיכולתערך עסקי
כיסוי רחבקוד, תצורה, מקור פונקציות, מטא-דאטה,‏ GKEsecrets נתפסים בכל מקום שהם מסתתרים
מתועדףsecrets חשופים מדורגים כסיכון גבוההדליפות המסוכנות ביותר עולות ראשונות
בר-פעולהממוקם למשאב/קובץאתם יודעים בדיוק מה לסובב (rotate)

סריקת ה-secrets של RedCloud בוחנת מספר מיקומים:

  • קוד מקור ותצורה — מפתחות וטוקנים מוטמעים.
  • מקור פונקציות — secrets שאפויים לתוך קוד Cloud Function.
  • מטא-דאטה של מופע — secrets חשופים דרך מטא-דאטה של VM.
  • GKE / עומסי עבודה — secrets בהקשרי Kubernetes.
  • משאבי ענן — ערכי secret שצפים בתצורת משאב.

כל secret שזוהה הופך לממצא עם מיקומו והנחיות תיקון (לסובב ולהסיר מהמקור).

  1. כללו סריקת secrets בסריקה שלכם (היא חלק מהפרופילים הרלוונטיים).
  2. סקרו secrets שזוהו ב-Issues.
  3. סובבו את ה-secret החשוף מיד והסירו אותו מהמקור.
  4. העבירו את ה-secret למנהל סודות וסרקו מחדש לאישור.
  • התייחסו לכל secret שנמצא כאל פרוץ — סובבו תחילה, חקרו אחר כך.
  • אחסנו secrets במאגר סודות מנוהל, לעולם לא בקוד, תצורה או מטא-דאטה.