Cara Menemukan dan Mengatasi Kunci API Terekspos dengan Secret Scanner

Alur kerja praktis untuk meninjau dan mengatasi potensi kebocoran rahasia di aset Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Cara Menemukan dan Mengatasi Kunci API Terekspos dengan Secret Scanner

Apidog untuk Perusahaan

Penerapan On-Premises

SSO & RBAC

Sesuai SOC 2

Jelajahi Apidog Enterprise

Secret Scanner mendeteksi kemungkinan kunci API, token akses, kredensial, URL webhook, dan nilai sensitif lainnya di aset Apidog yang didukung. Temuan menunjukkan di mana kemungkinan rahasia muncul tanpa menampilkan nilai penuhnya.

Tutorial ini menjelaskan cara meninjau temuan, menanggapi eksposur nyata, mencatat resolusi, dan menambahkan pola deteksi kustom saat tim Anda menggunakan format rahasia internal.

Sebelum Anda mulai

Secret Scanner tersedia pada paket Enterprise SaaS. Saat ini tidak tersedia di Apidog On-Premises.

Akses tergantung pada peran Anda:

Peran Tindakan yang tersedia
Pemilik atau Admin Organisasi Melihat laporan tingkat organisasi di seluruh tim
Pemilik atau Admin Tim Meninjau temuan tim, menyelesaikan atau membuka kembali temuan, mengelola pola kustom, dan melihat analitik
Anggota atau Tamu Tim Hanya melihat temuan untuk proyek yang dapat mereka akses

Gunakan nilai fiktif saat menguji. Jangan pernah menempelkan kredensial asli ke sumber daya hanya untuk memastikan bahwa pemindaian berfungsi.

Langkah 1: Tinjau laporan organisasi

Pemilik dan Admin Organisasi dapat menggunakan laporan organisasi untuk mengidentifikasi tim dengan temuan yang belum terselesaikan.

  1. Buka laporan Secret Scanner tingkat organisasi.
  2. Tinjau jumlah temuan yang belum terselesaikan dan kebocoran yang dipublikasikan.
  3. Periksa waktu deteksi terakhir dan status pemindaian.
  4. Buka tim yang terpengaruh atau hubungi Pemilik Tim atau Admin Timnya.
Laporan Secret Scanner Organisasi dengan informasi risiko tingkat tim

Laporan organisasi membantu administrator mengidentifikasi tim mana yang memerlukan tindak lanjut.

Laporan ini adalah tampilan triase. Investigasi dan penyelesaian dilakukan di halaman Secret Scanner tim yang terpengaruh.

Langkah 2: Buka dan filter temuan tim

Di tim, buka Secret Scanner dan pilih Secrets Detected.

Gunakan filter yang tersedia untuk mempersempit daftar berdasarkan:

Setiap temuan dikelompokkan berdasarkan pola deteksi dan sidik jari yang aman. Satu temuan dapat memiliki beberapa kemunculan ketika nilai yang terdeteksi yang sama muncul di lebih dari satu lokasi.

Temuan Secret Scanner dengan nilai yang disamarkan, status, proyek, dan informasi kejadian

Nilai-nilai disamarkan. Gunakan proyek, jenis sumber daya, jumlah kemunculan, dan lokasi sumber untuk menyelidiki temuan.

Mulai dengan temuan yang belum terselesaikan yang ditandai sebagai eksposur yang dipublikasikan, kemudian tinjau temuan yang muncul di beberapa sumber daya atau proyek.

Langkah 3: Periksa setiap kemunculan

Buka temuan dan tinjau kemunculannya. Untuk setiap kemunculan, konfirmasi:

  1. proyek dan sumber daya yang berisi nilai
  2. jenis sumber daya dan lokasi sumber
  3. apakah nilai tersebut muncul dalam dokumentasi yang diterbitkan
  4. waktu deteksi pertama dan terakhir
  5. apakah nilai tersebut adalah kredensial asli atau positif palsu

Jangan hanya mengandalkan cuplikan yang disamarkan saat memutuskan apakah suatu nilai itu asli. Periksa sumber daya sumber dan, jika perlu, mintalah pemilik sumber daya untuk mengidentifikasi sistem penerbit tanpa menyalin kredensial ke tiket atau pesan obrolan.

Langkah 4: Tanggapi eksposur nyata

Secret Scanner melaporkan kemungkinan eksposur; itu tidak mengubah kredensial. Tangani rahasia yang dikonfirmasi dalam sistem tempatnya diterbitkan.

Gunakan urutan ini:

  1. Cabut, rotasi, atau batalkan kredensial di layanan eksternal.
  2. Tinjau log penggunaan yang tersedia untuk aktivitas yang tidak terduga.
  3. Hapus nilai dari setiap kemunculan sumber yang ditampilkan di Apidog.
  4. Ganti nilai mentah dengan variabel yang sesuai atau referensi Vault Secret saat alur kerja masih membutuhkan kredensial.
  5. Simpan setiap sumber daya yang diubah agar pemindaian asinkron dapat berjalan kembali.

Jika kredensial muncul dalam dokumentasi yang dipublikasikan, perlakukan sebagai eksposur eksternal meskipun tidak ada penggunaan mencurigakan yang terlihat.

Menghapus nilai dari Apidog tidak membatalkan salinan yang mungkin sudah ada di tempat lain. Rotasi atau pencabutan adalah tindakan penahanan utama untuk kebocoran nyata.

Langkah 5: Catat resolusinya

Setelah respons selesai, atur alasan resolusi temuan.

Alasan Resolusi Gunakan saat
Dicabut Nilainya adalah rahasia asli dan telah dicabut, dirotasi, atau dibatalkan di luar Apidog
Positif palsu Nilai yang terdeteksi bukan rahasia
Tidak akan diperbaiki Nilainya adalah rahasia asli, tetapi tim telah menerima risikonya dan tidak akan mengubahnya

Menandai temuan sebagai terselesaikan hanya mengubah statusnya di Apidog. Itu tidak mencabut, merotasi, membatalkan, menghapus, atau mengganti nilai dasarnya.

Jika tindakan lebih lanjut diperlukan, buka kembali temuan tersebut.

Langkah 6: Verifikasi pembersihan

Secret Scanner berjalan secara asinkron daripada secara real-time. Pemindaian dipicu saat sumber daya yang didukung ditambahkan atau saat Simpan dipilih setelah sumber daya yang didukung diubah.

Setelah remediasi:

  1. konfirmasi bahwa semua kemunculan sumber yang diketahui telah diubah
  2. simpan sumber daya yang terpengaruh
  3. berikan waktu untuk pemindaian asinkron
  4. tinjau temuan dan waktu deteksi terakhirnya
  5. konfirmasi secara terpisah bahwa kredensial lama tidak lagi berfungsi di layanan penerbit

Status pemindai bukanlah uji validitas kredensial. Verifikasi pencabutan di layanan eksternal.

Langkah 7: Tambahkan pola deteksi kustom

Pemilik Tim dan Admin Tim dapat membuat pola kustom untuk format rahasia khusus organisasi.

  1. Buka Secret Scanner > Pola.
  2. Pilih opsi untuk membuat pola kustom.
  3. Masukkan nama yang jelas.
  4. Tambahkan ekspresi reguler dan kata kunci yang berguna.
  5. Uji dengan nilai fiktif.
  6. Aktifkan pola dan simpan.

Batasan saat ini adalah:

Pola bawaan bersifat hanya-baca. Ekspresi reguler internalnya tidak ditampilkan dan tidak dapat diedit, dihapus, diaktifkan, atau dinonaktifkan.

Langkah 8: Tinjau analitik tim

Pemilik Tim dan Admin Tim dapat membuka Analitik untuk meninjau di mana temuan terkonsentrasi.

Analitik Secret Scanner menunjukkan tren temuan dan eksposur

Gunakan analitik untuk mengidentifikasi proyek, pola, dan jenis aset yang memerlukan tinjauan tambahan.

Analitik dapat membantu memprioritaskan pekerjaan, tetapi setiap temuan masih memerlukan investigasi tingkat sumber.

Jenis aset yang didukung

Secret Scanner saat ini memindai aset yang didukung termasuk:

Detail sumber yang tersedia untuk kemunculan tergantung pada jenis sumber dayanya dan izin penampil.

Penyelesaian masalah

Masalah Yang harus diperiksa
Perubahan terbaru belum ada hasilnya Pemindaian bersifat asinkron. Konfirmasi sumber daya telah disimpan dan tinjau lagi nanti.
Anggota tim tidak dapat melihat temuan Konfirmasi bahwa anggota memiliki akses ke proyek terkait.
Pengguna tidak dapat mengelola pola atau analitik Manajemen pola dan analitik memerlukan akses Pemilik Tim atau Admin Tim.
Temuan yang diselesaikan masih berisi rahasia yang berfungsi Status resolusi tidak mengubah kredensial. Cabut atau rotasi di layanan penerbit.
Repositori eksternal tidak dipindai Secret Scanner tidak memindai repositori GitHub atau GitLab eksternal. Gunakan juga kontrol pemindaian penyedia repositori.

Batasan penting

Secret Scanner tidak mencegah pengguna memasukkan rahasia, memblokir publikasi dokumentasi, memindai repositori eksternal, atau menjamin deteksi setiap format rahasia. Ini juga tidak secara otomatis menghapus nilai sumber atau menggantinya dengan variabel atau referensi Vault.

Gunakan ini sebagai salah satu bagian dari proses manajemen kredensial yang juga mencakup penerbitan hak akses minimal, penyimpanan aman, rotasi, pencabutan, dan pemantauan penggunaan.

Tutorial tata kelola API terkait:

Tutorial ini mencakup kontrol pelengkap untuk mengatur ruang kerja API perusahaan:

Dokumentasi resmi terkait:

Mengembangkan API dengan Apidog

Apidog adalah alat pengembangan API yang membantu Anda mengembangkan API dengan lebih mudah dan efisien.