概要
シークレットスキャンは、CorgeaのAIネイティブSASTに含まれる重要なセキュリティ機能です。コードベースにハードコードされた認証情報、APIキー、トークン、その他の機密情報を特定します。シークレットが本番環境に到達する前に検出することで、不正アクセス、データ侵害、コンプライアンス違反を防止できます。 従来のシークレットスキャナーがパターンマッチングのみに頼るのに対し、Corgeaのシークレットスキャンはパターンマッチング、エントロピー解析、AIによるコンテキスト理解を組み合わせて、誤検知を最小限に抑えつつ包括的なカバレッジを実現します。仕組み
Corgeaのシークレットスキャナーは、複数の手法でコードベース全体を分析し、潜在的なシークレットを特定します。1
パターンマッチング
人気サービスやプラットフォーム向けの広範なパターンライブラリを用いて既知のシークレットフォーマットを特定します。
2
エントロピー解析
ランダムに生成された鍵、トークン、パスワードを示す高エントロピー文字列を検出します。
3
コンテキストの理解
AIを用いて潜在的なシークレットのコンテキストを理解し、テストデータ、例、プレースホルダーからの誤検知を減らします。
対応するファイル形式
Corgeaのシークレットスキャナーは、さまざまな言語やフレームワークにわたる幅広いファイル形式をサポートしています。検出対象のシークレット
Corgeaのシークレットスキャナーは、さまざまなプラットフォームやサービスの幅広い種類のシークレットを検出できます。クラウドプロバイダーの認証情報
クラウドプロバイダーの認証情報
- AWSアクセスキーおよびシークレットキー
- Google Cloud APIキー
- Azure Storage Account Keys
- Azure Service Principal Credentials
- DigitalOceanアクセストークン
- Alibaba Cloudアクセスキー
APIキーとトークン
APIキーとトークン
- APIキーおよびトークン
- 認証情報
- パーソナルアクセストークン
- OAuthトークン
- ベアラートークン
- サービスアカウントトークン
データベースとストレージ
データベースとストレージ
- データベース接続文字列
- MongoDBのURI
- PostgreSQL接続文字列
- MySQL認証情報
- Redis パスワード
- ストレージアクセスキー
暗号関連情報
暗号関連情報
- プライベートキー(RSA、SSH、PGP)
- SSL/TLS証明書
- 暗号化鍵
- JWTシークレット
- 署名キー
支払いと財務
支払いと財務
- 決済ゲートウェイの認証情報
- Stripe APIキー
- PayPal認証情報
- Squareアクセストークン
通信サービス
通信サービス
- SlackトークンとWebhook
- Twilio APIキー
- SendGrid APIキー
- Mailgun認証情報
開発ツール
開発ツール
- GitHubトークン
- GitLabトークン
- npmトークン
- Dockerレジストリ認証情報
- CI/CDシークレット
その他の機密データ
その他の機密データ
- 内部エンドポイント
- プライベートURL
- シークレットを含む環境変数
- ハードコーディングされたパスワード
- 認証クッキー
検出結果
シークレットが検出された場合、Corgeaは問題の理解と解決に役立つ包括的な情報を提供します。シークレットの種類
検出されたシークレットの分類(例:AWSアクセスキー、APIトークン)
場所
シークレットが検出された正確なファイルパスと行番号
セキュリティへの影響
露出したシークレットによる潜在的なリスクと影響の評価
修復ガイダンス
シークレットを適切に保護するための具体的な手順
予防戦略
1
プリコミットフック
コードをリポジトリにコミットする前にシークレットをスキャンするpre-commitフックを実装します。
2
開発者トレーニング
ハードコードされたシークレットのリスクと安全な代替手段について、チームに周知します。
3
コードレビュー
コードレビュープロセスにシークレットスキャンを組み込みます。
4
自動スキャン
CI/CDパイプラインで自動シークレットスキャンを有効にし、シークレットを早期に検出します。
開発ワークフローとの連携
シークレットスキャンは開発ワークフローにシームレスに統合されます:プルリクエストスキャン
マージ前にプルリクエストを自動的にスキャンしてシークレットを検出します
CI/CD連携
継続的インテグレーションパイプラインの一環としてシークレットスキャンを実行します
IDE拡張
IDE連携でコーディング中にリアルタイムのフィードバックを受けられます
スケジュールスキャン
既存のコード内のシークレットを検出するための定期的なリポジトリスキャン
詳細はこちら
シークレット以外の脆弱性も包括的に検出するAIネイティブSASTについて説明します
