סריקת Secrets
secrets שדלפו הם מהנתיבים המהירים ביותר לפריצה. RedCloud סורקת secrets חשופים על פני משטחים מרובים — קוד מקור, תצורה, מקור פונקציות, מטא-דאטה של מופע, ומשאבי ענן — ומתייחסת ל-secret שנמצא כממצא בעדיפות גבוהה.
יתרונות עיקריים
Section titled “יתרונות עיקריים”| יתרון | יכולת | ערך עסקי |
|---|---|---|
| כיסוי רחב | קוד, תצורה, מקור פונקציות, מטא-דאטה, GKE | secrets נתפסים בכל מקום שהם מסתתרים |
| מתועדף | secrets חשופים מדורגים כסיכון גבוה | הדליפות המסוכנות ביותר עולות ראשונות |
| בר-פעולה | ממוקם למשאב/קובץ | אתם יודעים בדיוק מה לסובב (rotate) |
איך זה עובד
Section titled “איך זה עובד”סריקת ה-secrets של RedCloud בוחנת מספר מיקומים:
- קוד מקור ותצורה — מפתחות וטוקנים מוטמעים.
- מקור פונקציות — secrets שאפויים לתוך קוד Cloud Function.
- מטא-דאטה של מופע — secrets חשופים דרך מטא-דאטה של VM.
- GKE / עומסי עבודה — secrets בהקשרי Kubernetes.
- משאבי ענן — ערכי secret שצפים בתצורת משאב.
כל secret שזוהה הופך לממצא עם מיקומו והנחיות תיקון (לסובב ולהסיר מהמקור).
מימוש / זרימת עבודה
Section titled “מימוש / זרימת עבודה”- כללו סריקת secrets בסריקה שלכם (היא חלק מהפרופילים הרלוונטיים).
- סקרו secrets שזוהו ב-Issues.
- סובבו את ה-secret החשוף מיד והסירו אותו מהמקור.
- העבירו את ה-secret למנהל סודות וסרקו מחדש לאישור.
שיטות עבודה מומלצות
Section titled “שיטות עבודה מומלצות”- התייחסו לכל secret שנמצא כאל פרוץ — סובבו תחילה, חקרו אחר כך.
- אחסנו secrets במאגר סודות מנוהל, לעולם לא בקוד, תצורה או מטא-דאטה.