يكتشف Secret Scanner مفاتيح API المحتملة، ورموز الوصول، وبيانات الاعتماد، وعناوين URL لخطافات الويب (webhook)، والقيم الحساسة الأخرى في أصول Apidog المدعومة. تُظهر النتائج مكان ظهور سر محتمل دون عرض قيمته الكاملة.
يشرح هذا البرنامج التعليمي كيفية مراجعة اكتشاف، والاستجابة لتسرب حقيقي، وتسجيل الحل، وإضافة نمط اكتشاف مخصص عندما يستخدم فريقك تنسيقًا سريًا داخليًا.
قبل أن تبدأ
يتوفر Secret Scanner في خطة Enterprise SaaS. وهو غير متاح حاليًا في Apidog On-Premises.
يعتمد الوصول على دورك:
| الدور | الإجراءات المتاحة |
|---|---|
| مالك المنظمة أو المسؤول | عرض تقارير مستوى المنظمة عبر الفرق |
| مالك الفريق أو المسؤول | مراجعة اكتشافات الفريق، حل أو إعادة فتح الاكتشافات، إدارة الأنماط المخصصة، وعرض التحليلات |
| عضو الفريق أو الضيف | عرض الاكتشافات للمشاريع التي يمكنهم الوصول إليها فقط |
استخدم قيمًا وهمية عند الاختبار. لا تلصق أبدًا بيانات اعتماد حقيقية في مورد لمجرد التأكد من أن الفحص يعمل.
الخطوة 1: مراجعة تقرير المنظمة
يمكن لمالكي المنظمة والمسؤولين استخدام تقرير المنظمة لتحديد الفرق التي لديها اكتشافات لم تُحل.
- افتح تقرير Secret Scanner على مستوى المنظمة.
- راجع أعداد الاكتشافات غير المحلولة والتسريبات المنشورة.
- تحقق من آخر وقت تم اكتشافه وحالة الفحص.
- افتح الفريق المتأثر أو اتصل بمالك الفريق أو مسؤول الفريق.
يساعد تقرير المنظمة المسؤولين على تحديد الفرق التي تتطلب متابعة.
التقرير هو عرض للفرز الأولي. يتم التحقيق والحل في صفحات Secret Scanner الخاصة بالفريق المتأثر.
الخطوة 2: فتح وتصفية اكتشافات الفريق
في الفريق، افتح Secret Scanner وحدد Secrets Detected.
استخدم المرشحات المتاحة لتضييق القائمة حسب:
- الحالة
- المشروع
- النمط
- نوع المورد
- الكلمة المفتاحية
يتم تجميع كل اكتشاف حسب نمط اكتشافه وبصمة آمنة. يمكن أن يكون للاكتشاف الواحد عدة حالات ظهور عندما تظهر نفس القيمة المكتشفة في أكثر من موقع واحد.
القيم مخفية. استخدم المشروع، ونوع المورد، وعدد مرات الظهور، وموقع المصدر للتحقيق في الاكتشاف.
ابدأ بالاكتشافات غير المحلولة التي تم وضع علامة عليها على أنها تسرب منشور، ثم راجع الاكتشافات التي تظهر في عدة موارد أو مشاريع.
الخطوة 3: فحص كل مرة ظهور
افتح اكتشافًا وراجع مرات ظهوره. لكل مرة ظهور، تأكد مما يلي:
- المشروع والمورد الذي يحتوي على القيمة
- نوع المورد وموقع المصدر
- ما إذا كانت القيمة تظهر في وثائق منشورة
- أول وآخر وقت تم اكتشافه
- ما إذا كانت القيمة بيانات اعتماد حقيقية أم إيجابية خاطئة
لا تعتمد على المقتطف المخفي وحده عند تحديد ما إذا كانت القيمة حقيقية. تحقق من مورد المصدر، وعند الضرورة، اطلب من مالك المورد تحديد النظام المصدر دون نسخ بيانات الاعتماد إلى تذكرة أو رسالة محادثة.
الخطوة 4: الاستجابة لتسرب حقيقي
يقوم Secret Scanner بالإبلاغ عن التعرض المحتمل؛ ولا يغير بيانات الاعتماد. تعامل مع سر مؤكد في النظام الذي تم إصداره فيه.
استخدم هذا الترتيب:
- إلغاء أو تدوير أو إبطال بيانات الاعتماد في الخدمة الخارجية.
- مراجعة سجلات الاستخدام المتاحة للنشاط غير المتوقع.
- إزالة القيمة من كل مرة ظهور للمصدر الموضحة في Apidog.
- استبدال القيمة الخام بمتغير مناسب أو مرجع Vault Secret عندما لا يزال سير العمل يحتاج إلى بيانات الاعتماد.
- حفظ كل مورد تم تغييره حتى يمكن تشغيل فحص غير متزامن مرة أخرى.
إذا ظهرت بيانات الاعتماد في وثائق منشورة، فتعامل معها على أنها معرضة خارجيًا حتى لو لم يكن هناك استخدام مشبوه مرئي.
إزالة قيمة من Apidog لا تبطل النسخ التي قد تكون موجودة بالفعل في مكان آخر. يعتبر التدوير أو الإلغاء هو الإجراء الأساسي للاحتواء في حالة حدوث تسرب حقيقي.
الخطوة 5: تسجيل الحل
بعد اكتمال الاستجابة، حدد سبب حل الاكتشاف.
| سبب الحل | استخدمه عندما |
|---|---|
| تم الإلغاء | كانت القيمة سرًا حقيقيًا وتم إلغاؤها أو تدويرها أو إبطالها خارج Apidog |
| إيجابية خاطئة | القيمة المكتشفة ليست سرًا |
| لن يتم الإصلاح | القيمة سر حقيقي، لكن الفريق قبل المخاطرة ولن يغيرها |
وضع علامة على اكتشاف على أنه تم حله يغير حالته فقط في Apidog. إنه لا يلغي أو يدور أو يبطل أو يزيل أو يستبدل القيمة الأساسية.
إذا أصبح هناك حاجة لإجراءات أخرى، أعد فتح الاكتشاف.
الخطوة 6: التحقق من التنظيف
يعمل Secret Scanner بشكل غير متزامن بدلاً من الوقت الفعلي. يتم تشغيل عمليات الفحص عند إضافة مورد مدعوم أو عند تحديد حفظ بعد تغيير مورد مدعوم.
بعد المعالجة:
- تأكيد تغيير جميع مرات ظهور المصدر المعروفة
- حفظ الموارد المتأثرة
- السماح بوقت للفحص غير المتزامن
- مراجعة الاكتشاف وآخر وقت تم اكتشافه
- تأكيد بشكل منفصل أن بيانات الاعتماد القديمة لم تعد تعمل في الخدمة المصدرة
حالة الماسح الضوئي ليست اختبارًا لصلاحية بيانات الاعتماد. تحقق من الإلغاء في الخدمة الخارجية.
الخطوة 7: إضافة نمط اكتشاف مخصص
يمكن لمالكي الفريق ومسؤولي الفريق إنشاء أنماط مخصصة لتنسيقات الأسرار الخاصة بالمنظمة.
- افتح Secret Scanner > Patterns.
- حدد خيار إنشاء نمط مخصص.
- أدخل اسمًا واضحًا.
- أضف التعبير العادي وأي كلمات مفتاحية مفيدة.
- اختبر بقيمة وهمية.
- قم بتمكين النمط وحفظه.
الحدود الحالية هي:
- حتى 5 أنماط مخصصة لكل فريق؛
- اسم النمط حتى 128 حرفًا؛
- تعبير عادي يصل إلى 256 حرفًا في واجهة المستخدم؛
- حتى 10 كلمات مفتاحية؛
- كل كلمة مفتاحية تصل إلى 64 حرفًا.
الأنماط المدمجة للقراءة فقط. لا يتم عرض تعبيراتها العادية الداخلية ولا يمكن تحريرها أو حذفها أو تمكينها أو تعطيلها.
الخطوة 8: مراجعة تحليلات الفريق
يمكن لمالكي الفريق ومسؤولي الفريق فتح التحليلات لمراجعة مكان تركز الاكتشافات.
استخدم التحليلات لتحديد المشاريع والأنماط وأنواع الأصول التي تحتاج إلى مراجعة إضافية.
يمكن أن تساعد التحليلات في تحديد أولويات العمل، ولكن كل اكتشاف لا يزال يتطلب تحقيقًا على مستوى المصدر.
أنواع الأصول المدعومة
يقوم Secret Scanner حاليًا بفحص الأصول المدعومة بما في ذلك:
- واجهات برمجة التطبيقات (APIs) وطلبات API
- حالات API
- وحدات المشروع ومتغيرات وحدات المشروع
- أمثلة الاستجابة
- مستندات Markdown ومخططات البيانات
- المتغيرات البيئية والعامة ومتغيرات الفريق
- البرامج النصية الشائعة والمعلمات الشائعة
تعتمد تفاصيل المصدر المتاحة للاكتشاف على نوع المورد وأذونات العارض.
استكشاف الأخطاء وإصلاحها
| المشكلة | ماذا يجب التحقق منه |
|---|---|
| تغيير حديث لا يزال بدون نتيجة | الفحص غير متزامن. تأكد من حفظ المورد وراجعه لاحقًا. |
| لا يمكن لعضو الفريق رؤية اكتشاف | تأكد من أن العضو لديه صلاحية الوصول إلى المشروع ذي الصلة. |
| لا يمكن للمستخدم إدارة الأنماط أو التحليلات | تتطلب إدارة الأنماط والتحليلات صلاحية مالك الفريق أو مسؤول الفريق. |
| اكتشاف تم حله لا يزال يحتوي على سر عامل | حالة الحل لا تغير بيانات الاعتماد. قم بإلغائها أو تدويرها في الخدمة المصدرة. |
| مستودع خارجي لم يتم فحصه | لا يقوم Secret Scanner بفحص مستودعات GitHub أو GitLab الخارجية. استخدم أيضًا ضوابط الفحص الخاصة بموفر المستودع. |
قيود هامة
لا يمنع Secret Scanner المستخدمين من إدخال الأسرار، أو حظر نشر الوثائق، أو فحص المستودعات الخارجية، أو ضمان اكتشاف كل تنسيق سري. كما أنه لا يزيل قيم المصدر تلقائيًا أو يستبدلها بمتغيرات أو مراجع Vault.
استخدمه كجزء واحد من عملية إدارة بيانات الاعتماد التي تتضمن أيضًا إصدار الامتياز الأقل، والتخزين الآمن، والتدوير، والإلغاء، ومراقبة الاستخدام.
برامج تعليمية ذات صلة حول حوكمة API:
تغطي هذه البرامج التعليمية ضوابط تكميلية لحوكمة مساحة عمل API للمؤسسة:
- إطار عمل حوكمة API — يربط الملكية، والضوابط، والأدلة، وقرارات دورة الحياة.
- ربط مجموعات SAML مع Microsoft Entra ID — تعيين الوصول إلى الفريق من مجموعات موفر الهوية.
- Secret Scanner — مراجعة بيانات الاعتماد المحتملة المكشوفة في أصول Apidog المدعومة.
- سجلات التدقيق — التحقيق وتصدير النشاط الإداري للمنظمة.
- تزويد SCIM — إدارة مستخدمي المنظمة خلال دورة حياة الهوية.
- سياسات المؤسسة — تهيئة ضوابط بيانات الاعتماد، والعضوية، وجلسة الدخول الموحد (SSO)، والدعوات.
- فرق API ذاتية الخدمة المحكومة — السماح بفرق يتم إنشاؤها بواسطة الأعضاء مع الاحتفاظ بالإشراف على الملكية.
- تكامل GitHub Enterprise Cloud — ربط مستودعات GHE.com المدعومة لسير عمل OpenAPI.
الوثائق الرسمية ذات الصلة:
