> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Secret-Scanning

> Hartcodierte Secrets in der Codebasis erkennen und absichern

## Übersicht

Secret-Scanning ist eine zentrale Funktion von Corgeas AI-native SAST. Sie erkennt hartcodierte Zugangsdaten, API-Schlüssel, Tokens und andere sensible Informationen in Ihrer Codebasis. Werden Secrets vor dem Deployment erkannt, lassen sich unbefugte Zugriffe, Datenschutzverletzungen und Compliance-Verstöße verhindern.

Im Gegensatz zu herkömmlichen Secret-Scannern, die ausschließlich Muster abgleichen, kombiniert Corgea Pattern Matching, Entropieanalyse und KI-gestützte Kontextanalyse. Dadurch werden False Positives reduziert, ohne die Abdeckung einzuschränken.

## So funktioniert es

Corgeas Secret-Scanner analysiert die gesamte Codebasis mit mehreren Verfahren:

<Steps>
  <Step title="Pattern Matching">
    Erkennt bekannte Secret-Formate anhand einer umfangreichen Mustersammlung für verbreitete Services und Plattformen.
  </Step>

  <Step title="Entropie-Analyse">
    Erkennt hochentropische Zeichenfolgen, die auf zufällig generierte Schlüssel, Tokens oder Passwörter hinweisen können.
  </Step>

  <Step title="Kontextanalyse">
    Analysiert den Kontext potenzieller Secrets mit KI und reduziert False Positives durch Testdaten, Beispiele oder Platzhalter.
  </Step>
</Steps>

## Unterstützte Dateitypen

Der Secret-Scanner unterstützt zahlreiche Dateitypen, Sprachen und Frameworks:

| Sprache/Framework                     | Erweiterungen                                     | Dateitypen                                                     |
| ------------------------------------- | ------------------------------------------------- | -------------------------------------------------------------- |
| **Python**                            | `.py`                                             | Python-Quelldateien                                            |
|                                       | `.toml`, `.ini`, `.txt`, `.cfg`                   | Konfigurationsdateien (pyproject.toml, setup.cfg, usw.)        |
| **Ruby**                              | `.rb`                                             | Ruby-Quelldateien                                              |
|                                       | `.yml`, `.yaml`                                   | Konfigurationsdateien (Config-Dateien, Rails-Konfigurationen)  |
| **JavaScript/Node.js**                | `.js`, `.jsx`, `.mjs`                             | JavaScript-Quelldateien                                        |
|                                       | `.json`, `.env`, `.config`                        | Package.json, Umgebungsdateien, Konfigurationen                |
| **TypeScript**                        | `.ts`, `.tsx`                                     | TypeScript-Quelldateien                                        |
|                                       | `.json`, `.config`                                | tsconfig.json, Konfigurationsdateien                           |
| **C#/.NET**                           | `.cs`, `.cshtml`                                  | C#-Quellcode- und Razor-Dateien                                |
|                                       | `.xml`, `.config`, `.json`                        | App.config, web.config, appsettings.json                       |
| **Go**                                | `.go`                                             | Go-Quellcodedateien                                            |
|                                       | `.toml`, `.yaml`, `.yml`, `.env`                  | Konfigurationsdateien                                          |
| **Java**                              | `.java`, `.jsp`, `.jspf`, `.tag`                  | Java-Quellcode- und JSP-Dateien                                |
|                                       | `.properties`, `.xml`, `.gradle`, `.yaml`, `.yml` | application.properties, pom.xml, build.gradle, Konfigurationen |
| **PHP**                               | `.php`                                            | PHP-Quellcodedateien                                           |
|                                       | `.ini`, `.xml`, `.yaml`, `.yml`, `.env`, `.json`  | php.ini, Konfigurations- und Umgebungsdateien                  |
| **C/C++**                             | `.c`, `.cpp`, `.cc`, `.cxx`, `.c++`               | C/C++ Quelldateien                                             |
|                                       | `.conf`, `.config`, `.cfg`, `.ini`                | Konfigurationsdateien                                          |
| **Kotlin**                            | `.kt`, `.kts`                                     | Kotlin Quelldateien                                            |
|                                       | `.gradle`, `.properties`, `.xml`, `.json`         | Build-Dateien und Konfigurationen                              |
| **Swift**                             | `.swift`                                          | Swift Quelldateien                                             |
|                                       | `.json`, `.yaml`, `.yml`, `.toml`                 | Package.swift Konfigurationen                                  |
| **Universelle Konfigurationsdateien** | `.txt`, `.conf`, `.config`, `.cfg`, `.ini`        | Allgemeine Konfigurationsdateien                               |
|                                       | `.env`                                            | Umgebungsvariablen (alle Sprachen)                             |
|                                       | `.json`, `.yaml`, `.yml`, `.xml`, `.toml`         | Gemeinsame Konfigurationsformate                               |

## Erkannte Secret-Typen

Corgeas Secret-Scanner erkennt zahlreiche Secret-Typen für unterschiedliche Plattformen und Services:

<AccordionGroup>
  <Accordion title="Zugangsdaten für Cloud-Provider" icon="cloud">
    * AWS Access Keys und Secret Keys
    * Google Cloud API Keys
    * Azure Storage Account Keys
    * Azure Service Principal Credentials
    * DigitalOcean-Zugriffstoken
    * Alibaba Cloud-Zugangsschlüssel
  </Accordion>

  <Accordion title="API-Schlüssel und Token" icon="key">
    * API-Schlüssel und Token
    * Authentifizierungsdaten
    * Personal Access Tokens
    * OAuth-Token
    * Bearer-Token
    * Service-Account-Tokens
  </Accordion>

  <Accordion title="Datenbank und Speicher" icon="database">
    * Datenbank-Verbindungszeichenfolgen
    * MongoDB-URIs
    * PostgreSQL-Verbindungszeichenfolgen
    * MySQL-Zugangsdaten
    * Redis-Passwörter
    * Speicherzugangsschlüssel
  </Accordion>

  <Accordion title="Kryptografisches Material" icon="lock">
    * Private Schlüssel (RSA, SSH, PGP)
    * SSL/TLS-Zertifikate
    * Verschlüsselungsschlüssel
    * JWT-Secrets
    * Signaturschlüssel
  </Accordion>

  <Accordion title="Zahlungs- und Finanzwesen" icon="credit-card">
    * Zugangsdaten für Zahlungsgateways
    * Stripe-API-Schlüssel
    * PayPal-Zugangsdaten
    * Square-Zugangstoken
  </Accordion>

  <Accordion title="Kommunikationsdienste" icon="message">
    * Slack-Tokens und Webhooks
    * Twilio-API-Schlüssel
    * SendGrid-API-Schlüssel
    * Mailgun-Zugangsdaten
  </Accordion>

  <Accordion title="Entwicklungstools" icon="code">
    * GitHub-Tokens
    * GitLab-Token
    * NPM-Token
    * Docker-Registry-Anmeldeinformationen
    * CI/CD-Secrets
  </Accordion>

  <Accordion title="Andere sensible Daten" icon="eye-slash">
    * Interne Endpunkte
    * Private URLs
    * Umgebungsvariablen mit Secrets
    * Hartcodierte Passwörter
    * Authentifizierungs-Cookies
  </Accordion>
</AccordionGroup>

## Erkennungsergebnisse

Für erkannte Secrets stellt Corgea umfassende Informationen zur Analyse und Behebung bereit:

<CardGroup cols={2}>
  <Card title="Secret-Typ" icon="tag">
    Klassifizierung des erkannten Secrets, beispielsweise AWS Access Key oder API-Token
  </Card>

  <Card title="Position" icon="map-pin">
    Exakter Dateipfad und Zeilennummer des Secrets
  </Card>

  <Card title="Sicherheitsauswirkung" icon="shield-exclamation">
    Bewertung des potenziellen Risikos und der Auswirkungen des offengelegten Secrets
  </Card>

  <Card title="Anleitung zur Behebung" icon="wrench">
    Konkrete Schritte zum Absichern des Secrets
  </Card>
</CardGroup>

### Präventionsstrategien

<Steps>
  <Step title="Pre-Commit-Hooks">
    Verwenden Sie [pre-commit](cli#integrating-with-git-hooks)-Hooks, um vor dem Commit nach Secrets zu suchen.
  </Step>

  <Step title="Entwicklerschulung">
    Schulen Sie Ihr Team zu den Risiken hartcodierter Secrets und sicheren Alternativen.
  </Step>

  <Step title="Code-Reviews">
    Integrieren Sie Secret-Scanning in den Code-Review-Prozess.
  </Step>

  <Step title="Automatisiertes Scannen">
    Aktivieren Sie automatisiertes Secret-Scanning in Ihrer CI/CD-Pipeline.
  </Step>
</Steps>

## Integration in den Entwicklungs-Workflow

Secret-Scanning lässt sich in den Entwicklungsworkflow integrieren:

<CardGroup cols={2}>
  <Card title="Pull-Request-Scanning" icon="code-pull-request">
    Pull Requests vor dem Merge automatisch auf Secrets scannen
  </Card>

  <Card title="CI/CD-Integration" icon="gears">
    Secret-Scans als Teil der Continuous-Integration-Pipeline ausführen
  </Card>

  <Card title="IDE-Erweiterungen" icon="laptop-code">
    Erhalten Sie Echtzeit-Feedback beim Programmieren mit IDE-Integrationen
  </Card>

  <Card title="Scheduled Scans" icon="clock">
    Repositories regelmäßig auf Secrets im bestehenden Code scannen
  </Card>
</CardGroup>

<Card title="Mehr erfahren" icon="book" href="/de/blast">
  AI-native SAST zur umfassenden Schwachstellenerkennung kennenlernen
</Card>
