> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Analyse des secrets

> Détectez et sécurisez les secrets codés en dur dans votre code

## Aperçu

L’analyse des secrets est une fonctionnalité essentielle du SAST natif de l’IA de Corgea. Elle identifie dans votre code les identifiants codés en dur, les clés d’API, les tokens et d’autres informations sensibles. Leur détection avant la mise en production permet d’empêcher les accès non autorisés, les fuites de données et les manquements aux exigences de conformité.

Contrairement aux scanners de secrets traditionnels qui reposent uniquement sur la recherche de motifs, le scanner de Corgea associe cette technique à l’analyse d’entropie et à une compréhension contextuelle optimisée par l’IA. Il limite ainsi les faux positifs tout en assurant une couverture complète.

## Comment ça fonctionne

Le scanner de secrets de Corgea analyse l’ensemble de votre code et combine plusieurs techniques pour identifier les secrets potentiels :

<Steps>
  <Step title="Recherche de motifs">
    Identifie les formats de secrets connus grâce à une vaste bibliothèque de motifs couvrant les services et plateformes courants.
  </Step>

  <Step title="Analyse de l’entropie">
    Détecte des chaînes à forte entropie qui peuvent correspondre à des clés, des tokens ou des mots de passe générés aléatoirement.
  </Step>

  <Step title="Compréhension contextuelle">
    Utilise l’IA pour comprendre le contexte des secrets potentiels et éliminer les faux positifs provenant de données de test, d’exemples ou de placeholders.
  </Step>
</Steps>

## Types de fichiers pris en charge

Le scanner de secrets de Corgea prend en charge de nombreux types de fichiers dans différents langages et frameworks :

| Langage/Framework                        | Extensions                                        | Types de fichiers                                                           |
| ---------------------------------------- | ------------------------------------------------- | --------------------------------------------------------------------------- |
| **Python**                               | `.py`                                             | Fichiers sources Python                                                     |
|                                          | `.toml`, `.ini`, `.txt`, `.cfg`                   | Fichiers de configuration (pyproject.toml, setup.cfg, etc.)                 |
| **Ruby**                                 | `.rb`                                             | Fichiers sources Ruby                                                       |
|                                          | `.yml`, `.yaml`                                   | Fichiers de configuration (fichiers de configuration, configurations Rails) |
| **JavaScript/Node.js**                   | `.js`, `.jsx`, `.mjs`                             | Fichiers sources JavaScript                                                 |
|                                          | `.json`, `.env`, `.config`                        | Package.json, fichiers d’environnement, configurations                      |
| **TypeScript**                           | `.ts`, `.tsx`                                     | Fichiers sources TypeScript                                                 |
|                                          | `.json`, `.config`                                | tsconfig.json, fichiers de configuration                                    |
| **C#/.NET**                              | `.cs`, `.cshtml`                                  | Source C# et fichiers Razor                                                 |
|                                          | `.xml`, `.config`, `.json`                        | App.config, web.config, appsettings.json                                    |
| **Go**                                   | `.go`                                             | Fichiers sources Go                                                         |
|                                          | `.toml`, `.yaml`, `.yml`, `.env`                  | Fichiers de configuration                                                   |
| **Java**                                 | `.java`, `.jsp`, `.jspf`, `.tag`                  | Fichiers sources Java et JSP                                                |
|                                          | `.properties`, `.xml`, `.gradle`, `.yaml`, `.yml` | application.properties, pom.xml, build.gradle, configs                      |
| **PHP**                                  | `.php`                                            | Fichiers sources PHP                                                        |
|                                          | `.ini`, `.xml`, `.yaml`, `.yml`, `.env`, `.json`  | php.ini, configurations, fichiers d’environnement                           |
| **C/C++**                                | `.c`, `.cpp`, `.cc`, `.cxx`, `.c++`               | Fichiers sources C/C++                                                      |
|                                          | `.conf`, `.config`, `.cfg`, `.ini`                | Fichiers de configuration                                                   |
| **Kotlin**                               | `.kt`, `.kts`                                     | Fichiers sources Kotlin                                                     |
|                                          | `.gradle`, `.properties`, `.xml`, `.json`         | Fichiers de compilation et configurations                                   |
| **Swift**                                | `.swift`                                          | Fichiers sources Swift                                                      |
|                                          | `.json`, `.yaml`, `.yml`, `.toml`                 | Configurations de Package.swift                                             |
| **Fichiers de configuration universels** | `.txt`, `.conf`, `.config`, `.cfg`, `.ini`        | Fichiers de configuration génériques                                        |
|                                          | `.env`                                            | Variables d’environnement (toutes les langues)                              |
|                                          | `.json`, `.yaml`, `.yml`, `.xml`, `.toml`         | Formats de configuration courants                                           |

## Types de secrets détectés

Le scanner de secrets de Corgea détecte de nombreux types de secrets sur différentes plateformes et dans différents services :

<AccordionGroup>
  <Accordion title="Identifiants des fournisseurs cloud" icon="cloud">
    * Clés d’accès et clés secrètes AWS
    * Clés API Google Cloud
    * Azure Storage Account Keys
    * Azure Service Principal Credentials
    * Jetons d’accès DigitalOcean
    * Clés d’accès Alibaba Cloud
  </Accordion>

  <Accordion title="Clés d’API et tokens" icon="key">
    * Clés d’API et tokens
    * Identifiants d’authentification
    * Tokens d’accès personnels
    * Tokens OAuth
    * Bearer tokens
    * Tokens de compte de service
  </Accordion>

  <Accordion title="Base de données et stockage" icon="database">
    * Chaînes de connexion à la base de données
    * URI MongoDB
    * Chaînes de connexion PostgreSQL
    * Identifiants MySQL
    * Mots de passe Redis
    * Clés d’accès au stockage
  </Accordion>

  <Accordion title="Matériel cryptographique" icon="lock">
    * Clés privées (RSA, SSH, PGP)
    * Certificats SSL/TLS
    * Clés de chiffrement
    * Secrets JWT
    * Clés de signature
  </Accordion>

  <Accordion title="Paiement et finances" icon="credit-card">
    * Identifiants de passerelle de paiement
    * Clés API Stripe
    * Identifiants PayPal
    * Tokens d’accès Square
  </Accordion>

  <Accordion title="Services de communication" icon="message">
    * Tokens Slack et webhooks
    * Clés API Twilio
    * Clés API SendGrid
    * Identifiants Mailgun
  </Accordion>

  <Accordion title="Outils de développement" icon="code">
    * Tokens GitHub
    * Tokens GitLab
    * Tokens NPM
    * Identifiants du registre Docker
    * Secrets CI/CD
  </Accordion>

  <Accordion title="Autres données sensibles" icon="eye-slash">
    * Endpoints internes
    * URL privées
    * Variables d’environnement avec des secrets
    * Mots de passe codés en dur
    * Cookies d’authentification
  </Accordion>
</AccordionGroup>

## Résultats de détection

Lorsque des secrets sont détectés, Corgea fournit des informations complètes pour vous aider à comprendre et à remédier au problème :

<CardGroup cols={2}>
  <Card title="Type de secret" icon="tag">
    Classification du secret détecté (par exemple, clé d’accès AWS ou token d’API)
  </Card>

  <Card title="Emplacement" icon="map-pin">
    Chemin de fichier exact et numéro de ligne où le secret a été trouvé
  </Card>

  <Card title="Impact sur la sécurité" icon="shield-exclamation">
    Évaluation du risque potentiel et de l’impact du secret révélé
  </Card>

  <Card title="Recommandations de remédiation" icon="wrench">
    Actions concrètes pour sécuriser correctement le secret
  </Card>
</CardGroup>

### Stratégies de prévention

<Steps>
  <Step title="Hooks de pré-commit">
    Configurez des [hooks de pré-commit](cli#integrating-with-git-hooks) afin de rechercher les secrets avant de committer le code dans votre dépôt.
  </Step>

  <Step title="Formation des développeurs">
    Informez votre équipe des risques liés aux secrets codés en dur et aux alternatives sécurisées.
  </Step>

  <Step title="Revues de code">
    Ajoutez la recherche de secrets à votre processus de revue de code.
  </Step>

  <Step title="Analyse automatisée">
    Activez le scan automatisé des secrets dans votre pipeline CI/CD afin de les détecter au plus tôt.
  </Step>
</Steps>

## Intégration au workflow de développement

Le scan des secrets s’intègre facilement à votre workflow de développement :

<CardGroup cols={2}>
  <Card title="Analyse des pull requests" icon="code-pull-request">
    Scannez automatiquement les pull requests à la recherche de secrets avant la fusion
  </Card>

  <Card title="Intégration CI/CD" icon="gears">
    Exécutez l’analyse des secrets dans votre pipeline d’intégration continue
  </Card>

  <Card title="Extensions d’IDE" icon="laptop-code">
    Obtenez des retours en temps réel pendant le développement grâce aux intégrations d’IDE
  </Card>

  <Card title="Scans planifiés" icon="clock">
    Analyses régulières de dépôt pour détecter des secrets dans le code existant
  </Card>
</CardGroup>

<Card title="En savoir plus" icon="book" href="/fr/blast">
  Découvrez le SAST natif de l’IA pour détecter toutes les vulnérabilités, au-delà des seuls secrets
</Card>
