Skip to main content

Aperçu

L’analyse des secrets est une fonctionnalité essentielle du SAST natif de l’IA de Corgea. Elle identifie dans votre code les identifiants codés en dur, les clés d’API, les tokens et d’autres informations sensibles. Leur détection avant la mise en production permet d’empêcher les accès non autorisés, les fuites de données et les manquements aux exigences de conformité. Contrairement aux scanners de secrets traditionnels qui reposent uniquement sur la recherche de motifs, le scanner de Corgea associe cette technique à l’analyse d’entropie et à une compréhension contextuelle optimisée par l’IA. Il limite ainsi les faux positifs tout en assurant une couverture complète.

Comment ça fonctionne

Le scanner de secrets de Corgea analyse l’ensemble de votre code et combine plusieurs techniques pour identifier les secrets potentiels :
1

Recherche de motifs

Identifie les formats de secrets connus grâce à une vaste bibliothèque de motifs couvrant les services et plateformes courants.
2

Analyse de l’entropie

Détecte des chaînes à forte entropie qui peuvent correspondre à des clés, des tokens ou des mots de passe générés aléatoirement.
3

Compréhension contextuelle

Utilise l’IA pour comprendre le contexte des secrets potentiels et éliminer les faux positifs provenant de données de test, d’exemples ou de placeholders.

Types de fichiers pris en charge

Le scanner de secrets de Corgea prend en charge de nombreux types de fichiers dans différents langages et frameworks :

Types de secrets détectés

Le scanner de secrets de Corgea détecte de nombreux types de secrets sur différentes plateformes et dans différents services :
  • Clés d’accès et clés secrètes AWS
  • Clés API Google Cloud
  • Azure Storage Account Keys
  • Azure Service Principal Credentials
  • Jetons d’accès DigitalOcean
  • Clés d’accès Alibaba Cloud
  • Clés d’API et tokens
  • Identifiants d’authentification
  • Tokens d’accès personnels
  • Tokens OAuth
  • Bearer tokens
  • Tokens de compte de service
  • Chaînes de connexion à la base de données
  • URI MongoDB
  • Chaînes de connexion PostgreSQL
  • Identifiants MySQL
  • Mots de passe Redis
  • Clés d’accès au stockage
  • Clés privées (RSA, SSH, PGP)
  • Certificats SSL/TLS
  • Clés de chiffrement
  • Secrets JWT
  • Clés de signature
  • Identifiants de passerelle de paiement
  • Clés API Stripe
  • Identifiants PayPal
  • Tokens d’accès Square
  • Tokens Slack et webhooks
  • Clés API Twilio
  • Clés API SendGrid
  • Identifiants Mailgun
  • Tokens GitHub
  • Tokens GitLab
  • Tokens NPM
  • Identifiants du registre Docker
  • Secrets CI/CD
  • Endpoints internes
  • URL privées
  • Variables d’environnement avec des secrets
  • Mots de passe codés en dur
  • Cookies d’authentification

Résultats de détection

Lorsque des secrets sont détectés, Corgea fournit des informations complètes pour vous aider à comprendre et à remédier au problème :

Type de secret

Classification du secret détecté (par exemple, clé d’accès AWS ou token d’API)

Emplacement

Chemin de fichier exact et numéro de ligne où le secret a été trouvé

Impact sur la sécurité

Évaluation du risque potentiel et de l’impact du secret révélé

Recommandations de remédiation

Actions concrètes pour sécuriser correctement le secret

Stratégies de prévention

1

Hooks de pré-commit

Configurez des hooks de pré-commit afin de rechercher les secrets avant de committer le code dans votre dépôt.
2

Formation des développeurs

Informez votre équipe des risques liés aux secrets codés en dur et aux alternatives sécurisées.
3

Revues de code

Ajoutez la recherche de secrets à votre processus de revue de code.
4

Analyse automatisée

Activez le scan automatisé des secrets dans votre pipeline CI/CD afin de les détecter au plus tôt.

Intégration au workflow de développement

Le scan des secrets s’intègre facilement à votre workflow de développement :

Analyse des pull requests

Scannez automatiquement les pull requests à la recherche de secrets avant la fusion

Intégration CI/CD

Exécutez l’analyse des secrets dans votre pipeline d’intégration continue

Extensions d’IDE

Obtenez des retours en temps réel pendant le développement grâce aux intégrations d’IDE

Scans planifiés

Analyses régulières de dépôt pour détecter des secrets dans le code existant

En savoir plus

Découvrez le SAST natif de l’IA pour détecter toutes les vulnérabilités, au-delà des seuls secrets