Skip to main content

Resumen

El escaneo de secretos es una función de seguridad fundamental del SAST nativo de IA de Corgea. Identifica credenciales incluidas directamente en el código, claves de API, tokens y otra información sensible. Al detectar los secretos antes de que lleguen a producción, permite evitar accesos no autorizados, filtraciones de datos e incumplimientos normativos. A diferencia de los escáneres de secretos tradicionales, que solo utilizan la coincidencia de patrones, Corgea combina esta técnica con el análisis de entropía y la comprensión contextual mediante IA para reducir los falsos positivos sin renunciar a una cobertura exhaustiva.

Cómo funciona

El escáner de secretos de Corgea analiza toda tu base de código para identificar posibles secretos mediante múltiples técnicas:
1

Coincidencia de patrones

Identifica formatos de secretos conocidos mediante una amplia biblioteca de patrones para servicios y plataformas habituales.
2

Análisis de entropía

Detecta cadenas de alta entropía que pueden indicar claves, tokens o contraseñas generadas aleatoriamente.
3

Comprensión contextual

Utiliza IA para comprender el contexto de los posibles secretos y reducir los falsos positivos causados por datos de prueba, ejemplos o marcadores de posición.

Tipos de archivo compatibles

El escáner de secretos de Corgea admite numerosos tipos de archivo de distintos lenguajes y frameworks:

Tipos de secretos detectados

El escáner secreto de Corgea puede detectar una amplia variedad de tipos secretos en diferentes plataformas y servicios:
  • Claves de acceso y claves secretas de AWS
  • Claves de API de Google Cloud
  • Claves de cuenta de almacenamiento en Azure
  • Azure Service Principal Credentials
  • Tokens de acceso DigitalOcean
  • Claves de acceso a la nube de Alibaba
  • Claves y tokens de API
  • Credenciales de autenticación
  • Tokens de acceso personal
  • Tokens OAuth
  • Tokens Bearer
  • Tokens de cuenta de servicio
  • Cadenas de conexión a bases de datos
  • URI de MongoDB
  • Cadenas de conexión PostgreSQL
  • Credenciales MySQL
  • Contraseñas Redis
  • Claves de acceso al almacenamiento
  • Claves privadas (RSA, SSH, PGP)
  • Certificados SSL/TLS
  • Claves de cifrado
  • Secretos de JWT
  • Claves de firma
  • Credenciales de pasarela de pago
  • Claves de API de Stripe
  • Credenciales de PayPal
  • Tokens de acceso de Square
  • Tokens y webhooks de Slack
  • Claves de API de Twilio
  • Claves de API de SendGrid
  • Credenciales de Mailgun
  • Tokens de GitHub
  • Tokens de GitLab
  • Tokens NPM
  • Credenciales del registro Docker
  • Secretos CI/CD
  • Endpoints internos
  • URLs privadas
  • Variables de entorno con secretos
  • Contraseñas incluidas directamente en el código
  • Cookies de autenticación

Resultados de detección

Cuando se detectan secretos, Corgea proporciona información completa para ayudarte a entender y remediar el problema:

Tipo secreto

Clasificación del secreto detectado (por ejemplo, AWS Access Key, API Token)

Ubicación

Ruta exacta del archivo y número de línea donde se encontró el secreto

Impacto en la seguridad

Evaluación del posible riesgo e impacto del secreto expuesto

Guía de remediación

Pasos prácticos para asegurar el secreto correctamente

Estrategias de prevención

1

Hooks de pre-commit

Configura hooks de pre-commit para escanear secretos antes de hacer commit en el repositorio.
2

Formación de desarrolladores

Explica al equipo los riesgos de incluir secretos directamente en el código y las alternativas seguras.
3

Revisiones de código

Incluye las comprobaciones de escaneo secreto como parte de tu proceso de revisión de código.
4

Escaneo automatizado

Activa el escaneo automatizado de secretos en tu pipeline CI/CD para detectar secretos pronto.

Integración con el flujo de trabajo de desarrollo

El escaneo secreto se integra perfectamente en tu flujo de trabajo de desarrollo:

Escaneo de Pull Requests

Escanea automáticamente las pull requests en busca de secretos antes de fusionarlas

Integración CI/CD

Realiza escaneos secretos como parte de tu pipeline de integración continua

Extensiones del IDE

Recibe avisos en tiempo real mientras programas mediante las integraciones con IDE

Escaneos programados

Escaneos regulares de repositorios para detectar secretos en el código existente

Más información

Explora SAST nativo de IA para una detección completa de vulnerabilidades más allá de los secretos