Aperçu
L’analyse des secrets est une fonctionnalité essentielle du SAST natif de l’IA de Corgea. Elle identifie dans votre code les identifiants codés en dur, les clés d’API, les tokens et d’autres informations sensibles. Leur détection avant la mise en production permet d’empêcher les accès non autorisés, les fuites de données et les manquements aux exigences de conformité. Contrairement aux scanners de secrets traditionnels qui reposent uniquement sur la recherche de motifs, le scanner de Corgea associe cette technique à l’analyse d’entropie et à une compréhension contextuelle optimisée par l’IA. Il limite ainsi les faux positifs tout en assurant une couverture complète.Comment ça fonctionne
Le scanner de secrets de Corgea analyse l’ensemble de votre code et combine plusieurs techniques pour identifier les secrets potentiels :1
Recherche de motifs
Identifie les formats de secrets connus grâce à une vaste bibliothèque de motifs couvrant les services et plateformes courants.
2
Analyse de l’entropie
Détecte des chaînes à forte entropie qui peuvent correspondre à des clés, des tokens ou des mots de passe générés aléatoirement.
3
Compréhension contextuelle
Utilise l’IA pour comprendre le contexte des secrets potentiels et éliminer les faux positifs provenant de données de test, d’exemples ou de placeholders.
Types de fichiers pris en charge
Le scanner de secrets de Corgea prend en charge de nombreux types de fichiers dans différents langages et frameworks :Types de secrets détectés
Le scanner de secrets de Corgea détecte de nombreux types de secrets sur différentes plateformes et dans différents services :Identifiants des fournisseurs cloud
Identifiants des fournisseurs cloud
- Clés d’accès et clés secrètes AWS
- Clés API Google Cloud
- Azure Storage Account Keys
- Azure Service Principal Credentials
- Jetons d’accès DigitalOcean
- Clés d’accès Alibaba Cloud
Clés d’API et tokens
Clés d’API et tokens
- Clés d’API et tokens
- Identifiants d’authentification
- Tokens d’accès personnels
- Tokens OAuth
- Bearer tokens
- Tokens de compte de service
Base de données et stockage
Base de données et stockage
- Chaînes de connexion à la base de données
- URI MongoDB
- Chaînes de connexion PostgreSQL
- Identifiants MySQL
- Mots de passe Redis
- Clés d’accès au stockage
Matériel cryptographique
Matériel cryptographique
- Clés privées (RSA, SSH, PGP)
- Certificats SSL/TLS
- Clés de chiffrement
- Secrets JWT
- Clés de signature
Paiement et finances
Paiement et finances
- Identifiants de passerelle de paiement
- Clés API Stripe
- Identifiants PayPal
- Tokens d’accès Square
Services de communication
Services de communication
- Tokens Slack et webhooks
- Clés API Twilio
- Clés API SendGrid
- Identifiants Mailgun
Outils de développement
Outils de développement
- Tokens GitHub
- Tokens GitLab
- Tokens NPM
- Identifiants du registre Docker
- Secrets CI/CD
Autres données sensibles
Autres données sensibles
- Endpoints internes
- URL privées
- Variables d’environnement avec des secrets
- Mots de passe codés en dur
- Cookies d’authentification
Résultats de détection
Lorsque des secrets sont détectés, Corgea fournit des informations complètes pour vous aider à comprendre et à remédier au problème :Type de secret
Classification du secret détecté (par exemple, clé d’accès AWS ou token d’API)
Emplacement
Chemin de fichier exact et numéro de ligne où le secret a été trouvé
Impact sur la sécurité
Évaluation du risque potentiel et de l’impact du secret révélé
Recommandations de remédiation
Actions concrètes pour sécuriser correctement le secret
Stratégies de prévention
1
Hooks de pré-commit
Configurez des hooks de pré-commit afin de rechercher les secrets avant de committer le code dans votre dépôt.
2
Formation des développeurs
Informez votre équipe des risques liés aux secrets codés en dur et aux alternatives sécurisées.
3
Revues de code
Ajoutez la recherche de secrets à votre processus de revue de code.
4
Analyse automatisée
Activez le scan automatisé des secrets dans votre pipeline CI/CD afin de les détecter au plus tôt.
Intégration au workflow de développement
Le scan des secrets s’intègre facilement à votre workflow de développement :Analyse des pull requests
Scannez automatiquement les pull requests à la recherche de secrets avant la fusion
Intégration CI/CD
Exécutez l’analyse des secrets dans votre pipeline d’intégration continue
Extensions d’IDE
Obtenez des retours en temps réel pendant le développement grâce aux intégrations d’IDE
Scans planifiés
Analyses régulières de dépôt pour détecter des secrets dans le code existant
En savoir plus
Découvrez le SAST natif de l’IA pour détecter toutes les vulnérabilités, au-delà des seuls secrets
