Resumen
El escaneo de secretos es una función de seguridad fundamental del SAST nativo de IA de Corgea. Identifica credenciales incluidas directamente en el código, claves de API, tokens y otra información sensible. Al detectar los secretos antes de que lleguen a producción, permite evitar accesos no autorizados, filtraciones de datos e incumplimientos normativos. A diferencia de los escáneres de secretos tradicionales, que solo utilizan la coincidencia de patrones, Corgea combina esta técnica con el análisis de entropía y la comprensión contextual mediante IA para reducir los falsos positivos sin renunciar a una cobertura exhaustiva.Cómo funciona
El escáner de secretos de Corgea analiza toda tu base de código para identificar posibles secretos mediante múltiples técnicas:1
Coincidencia de patrones
Identifica formatos de secretos conocidos mediante una amplia biblioteca de patrones para servicios y plataformas habituales.
2
Análisis de entropía
Detecta cadenas de alta entropía que pueden indicar claves, tokens o contraseñas generadas aleatoriamente.
3
Comprensión contextual
Utiliza IA para comprender el contexto de los posibles secretos y reducir los falsos positivos causados por datos de prueba, ejemplos o marcadores de posición.
Tipos de archivo compatibles
El escáner de secretos de Corgea admite numerosos tipos de archivo de distintos lenguajes y frameworks:Tipos de secretos detectados
El escáner secreto de Corgea puede detectar una amplia variedad de tipos secretos en diferentes plataformas y servicios:Credenciales de proveedores de nube
Credenciales de proveedores de nube
- Claves de acceso y claves secretas de AWS
- Claves de API de Google Cloud
- Claves de cuenta de almacenamiento en Azure
- Azure Service Principal Credentials
- Tokens de acceso DigitalOcean
- Claves de acceso a la nube de Alibaba
Claves de API y tokens
Claves de API y tokens
- Claves y tokens de API
- Credenciales de autenticación
- Tokens de acceso personal
- Tokens OAuth
- Tokens Bearer
- Tokens de cuenta de servicio
Base de datos y almacenamiento
Base de datos y almacenamiento
- Cadenas de conexión a bases de datos
- URI de MongoDB
- Cadenas de conexión PostgreSQL
- Credenciales MySQL
- Contraseñas Redis
- Claves de acceso al almacenamiento
Material criptográfico
Material criptográfico
- Claves privadas (RSA, SSH, PGP)
- Certificados SSL/TLS
- Claves de cifrado
- Secretos de JWT
- Claves de firma
Pagos y finanzas
Pagos y finanzas
- Credenciales de pasarela de pago
- Claves de API de Stripe
- Credenciales de PayPal
- Tokens de acceso de Square
Servicios de comunicación
Servicios de comunicación
- Tokens y webhooks de Slack
- Claves de API de Twilio
- Claves de API de SendGrid
- Credenciales de Mailgun
Herramientas de desarrollo
Herramientas de desarrollo
- Tokens de GitHub
- Tokens de GitLab
- Tokens NPM
- Credenciales del registro Docker
- Secretos CI/CD
Otros datos sensibles
Otros datos sensibles
- Endpoints internos
- URLs privadas
- Variables de entorno con secretos
- Contraseñas incluidas directamente en el código
- Cookies de autenticación
Resultados de detección
Cuando se detectan secretos, Corgea proporciona información completa para ayudarte a entender y remediar el problema:Tipo secreto
Clasificación del secreto detectado (por ejemplo, AWS Access Key, API Token)
Ubicación
Ruta exacta del archivo y número de línea donde se encontró el secreto
Impacto en la seguridad
Evaluación del posible riesgo e impacto del secreto expuesto
Guía de remediación
Pasos prácticos para asegurar el secreto correctamente
Estrategias de prevención
1
Hooks de pre-commit
Configura hooks de pre-commit para escanear secretos antes de hacer commit en el repositorio.
2
Formación de desarrolladores
Explica al equipo los riesgos de incluir secretos directamente en el código y las alternativas seguras.
3
Revisiones de código
Incluye las comprobaciones de escaneo secreto como parte de tu proceso de revisión de código.
4
Escaneo automatizado
Activa el escaneo automatizado de secretos en tu pipeline CI/CD para detectar secretos pronto.
Integración con el flujo de trabajo de desarrollo
El escaneo secreto se integra perfectamente en tu flujo de trabajo de desarrollo:Escaneo de Pull Requests
Escanea automáticamente las pull requests en busca de secretos antes de fusionarlas
Integración CI/CD
Realiza escaneos secretos como parte de tu pipeline de integración continua
Extensiones del IDE
Recibe avisos en tiempo real mientras programas mediante las integraciones con IDE
Escaneos programados
Escaneos regulares de repositorios para detectar secretos en el código existente
Más información
Explora SAST nativo de IA para una detección completa de vulnerabilidades más allá de los secretos
