Secret Scanner mendeteksi kemungkinan kunci API, token akses, kredensial, URL webhook, dan nilai sensitif lainnya di aset Apidog yang didukung. Temuan menunjukkan di mana kemungkinan rahasia muncul tanpa menampilkan nilai penuhnya.
Tutorial ini menjelaskan cara meninjau temuan, menanggapi eksposur nyata, mencatat resolusi, dan menambahkan pola deteksi kustom saat tim Anda menggunakan format rahasia internal.
Sebelum Anda mulai
Secret Scanner tersedia pada paket Enterprise SaaS. Saat ini tidak tersedia di Apidog On-Premises.
Akses tergantung pada peran Anda:
| Peran | Tindakan yang tersedia |
|---|---|
| Pemilik atau Admin Organisasi | Melihat laporan tingkat organisasi di seluruh tim |
| Pemilik atau Admin Tim | Meninjau temuan tim, menyelesaikan atau membuka kembali temuan, mengelola pola kustom, dan melihat analitik |
| Anggota atau Tamu Tim | Hanya melihat temuan untuk proyek yang dapat mereka akses |
Gunakan nilai fiktif saat menguji. Jangan pernah menempelkan kredensial asli ke sumber daya hanya untuk memastikan bahwa pemindaian berfungsi.
Langkah 1: Tinjau laporan organisasi
Pemilik dan Admin Organisasi dapat menggunakan laporan organisasi untuk mengidentifikasi tim dengan temuan yang belum terselesaikan.
- Buka laporan Secret Scanner tingkat organisasi.
- Tinjau jumlah temuan yang belum terselesaikan dan kebocoran yang dipublikasikan.
- Periksa waktu deteksi terakhir dan status pemindaian.
- Buka tim yang terpengaruh atau hubungi Pemilik Tim atau Admin Timnya.
Laporan organisasi membantu administrator mengidentifikasi tim mana yang memerlukan tindak lanjut.
Laporan ini adalah tampilan triase. Investigasi dan penyelesaian dilakukan di halaman Secret Scanner tim yang terpengaruh.
Langkah 2: Buka dan filter temuan tim
Di tim, buka Secret Scanner dan pilih Secrets Detected.
Gunakan filter yang tersedia untuk mempersempit daftar berdasarkan:
- status
- proyek
- pola
- tipe sumber daya
- kata kunci
Setiap temuan dikelompokkan berdasarkan pola deteksi dan sidik jari yang aman. Satu temuan dapat memiliki beberapa kemunculan ketika nilai yang terdeteksi yang sama muncul di lebih dari satu lokasi.
Nilai-nilai disamarkan. Gunakan proyek, jenis sumber daya, jumlah kemunculan, dan lokasi sumber untuk menyelidiki temuan.
Mulai dengan temuan yang belum terselesaikan yang ditandai sebagai eksposur yang dipublikasikan, kemudian tinjau temuan yang muncul di beberapa sumber daya atau proyek.
Langkah 3: Periksa setiap kemunculan
Buka temuan dan tinjau kemunculannya. Untuk setiap kemunculan, konfirmasi:
- proyek dan sumber daya yang berisi nilai
- jenis sumber daya dan lokasi sumber
- apakah nilai tersebut muncul dalam dokumentasi yang diterbitkan
- waktu deteksi pertama dan terakhir
- apakah nilai tersebut adalah kredensial asli atau positif palsu
Jangan hanya mengandalkan cuplikan yang disamarkan saat memutuskan apakah suatu nilai itu asli. Periksa sumber daya sumber dan, jika perlu, mintalah pemilik sumber daya untuk mengidentifikasi sistem penerbit tanpa menyalin kredensial ke tiket atau pesan obrolan.
Langkah 4: Tanggapi eksposur nyata
Secret Scanner melaporkan kemungkinan eksposur; itu tidak mengubah kredensial. Tangani rahasia yang dikonfirmasi dalam sistem tempatnya diterbitkan.
Gunakan urutan ini:
- Cabut, rotasi, atau batalkan kredensial di layanan eksternal.
- Tinjau log penggunaan yang tersedia untuk aktivitas yang tidak terduga.
- Hapus nilai dari setiap kemunculan sumber yang ditampilkan di Apidog.
- Ganti nilai mentah dengan variabel yang sesuai atau referensi Vault Secret saat alur kerja masih membutuhkan kredensial.
- Simpan setiap sumber daya yang diubah agar pemindaian asinkron dapat berjalan kembali.
Jika kredensial muncul dalam dokumentasi yang dipublikasikan, perlakukan sebagai eksposur eksternal meskipun tidak ada penggunaan mencurigakan yang terlihat.
Menghapus nilai dari Apidog tidak membatalkan salinan yang mungkin sudah ada di tempat lain. Rotasi atau pencabutan adalah tindakan penahanan utama untuk kebocoran nyata.
Langkah 5: Catat resolusinya
Setelah respons selesai, atur alasan resolusi temuan.
| Alasan Resolusi | Gunakan saat |
|---|---|
| Dicabut | Nilainya adalah rahasia asli dan telah dicabut, dirotasi, atau dibatalkan di luar Apidog |
| Positif palsu | Nilai yang terdeteksi bukan rahasia |
| Tidak akan diperbaiki | Nilainya adalah rahasia asli, tetapi tim telah menerima risikonya dan tidak akan mengubahnya |
Menandai temuan sebagai terselesaikan hanya mengubah statusnya di Apidog. Itu tidak mencabut, merotasi, membatalkan, menghapus, atau mengganti nilai dasarnya.
Jika tindakan lebih lanjut diperlukan, buka kembali temuan tersebut.
Langkah 6: Verifikasi pembersihan
Secret Scanner berjalan secara asinkron daripada secara real-time. Pemindaian dipicu saat sumber daya yang didukung ditambahkan atau saat Simpan dipilih setelah sumber daya yang didukung diubah.
Setelah remediasi:
- konfirmasi bahwa semua kemunculan sumber yang diketahui telah diubah
- simpan sumber daya yang terpengaruh
- berikan waktu untuk pemindaian asinkron
- tinjau temuan dan waktu deteksi terakhirnya
- konfirmasi secara terpisah bahwa kredensial lama tidak lagi berfungsi di layanan penerbit
Status pemindai bukanlah uji validitas kredensial. Verifikasi pencabutan di layanan eksternal.
Langkah 7: Tambahkan pola deteksi kustom
Pemilik Tim dan Admin Tim dapat membuat pola kustom untuk format rahasia khusus organisasi.
- Buka Secret Scanner > Pola.
- Pilih opsi untuk membuat pola kustom.
- Masukkan nama yang jelas.
- Tambahkan ekspresi reguler dan kata kunci yang berguna.
- Uji dengan nilai fiktif.
- Aktifkan pola dan simpan.
Batasan saat ini adalah:
- hingga 5 pola kustom per tim;
- nama pola hingga 128 karakter;
- ekspresi reguler hingga 256 karakter di UI;
- hingga 10 kata kunci;
- setiap kata kunci hingga 64 karakter.
Pola bawaan bersifat hanya-baca. Ekspresi reguler internalnya tidak ditampilkan dan tidak dapat diedit, dihapus, diaktifkan, atau dinonaktifkan.
Langkah 8: Tinjau analitik tim
Pemilik Tim dan Admin Tim dapat membuka Analitik untuk meninjau di mana temuan terkonsentrasi.
Gunakan analitik untuk mengidentifikasi proyek, pola, dan jenis aset yang memerlukan tinjauan tambahan.
Analitik dapat membantu memprioritaskan pekerjaan, tetapi setiap temuan masih memerlukan investigasi tingkat sumber.
Jenis aset yang didukung
Secret Scanner saat ini memindai aset yang didukung termasuk:
- API dan permintaan API
- kasus API
- modul proyek dan variabel modul proyek
- contoh respons
- dokumen Markdown dan skema data
- variabel lingkungan, global, dan tim
- skrip umum dan parameter umum
Detail sumber yang tersedia untuk kemunculan tergantung pada jenis sumber dayanya dan izin penampil.
Penyelesaian masalah
| Masalah | Yang harus diperiksa |
|---|---|
| Perubahan terbaru belum ada hasilnya | Pemindaian bersifat asinkron. Konfirmasi sumber daya telah disimpan dan tinjau lagi nanti. |
| Anggota tim tidak dapat melihat temuan | Konfirmasi bahwa anggota memiliki akses ke proyek terkait. |
| Pengguna tidak dapat mengelola pola atau analitik | Manajemen pola dan analitik memerlukan akses Pemilik Tim atau Admin Tim. |
| Temuan yang diselesaikan masih berisi rahasia yang berfungsi | Status resolusi tidak mengubah kredensial. Cabut atau rotasi di layanan penerbit. |
| Repositori eksternal tidak dipindai | Secret Scanner tidak memindai repositori GitHub atau GitLab eksternal. Gunakan juga kontrol pemindaian penyedia repositori. |
Batasan penting
Secret Scanner tidak mencegah pengguna memasukkan rahasia, memblokir publikasi dokumentasi, memindai repositori eksternal, atau menjamin deteksi setiap format rahasia. Ini juga tidak secara otomatis menghapus nilai sumber atau menggantinya dengan variabel atau referensi Vault.
Gunakan ini sebagai salah satu bagian dari proses manajemen kredensial yang juga mencakup penerbitan hak akses minimal, penyimpanan aman, rotasi, pencabutan, dan pemantauan penggunaan.
Tutorial tata kelola API terkait:
Tutorial ini mencakup kontrol pelengkap untuk mengatur ruang kerja API perusahaan:
- Kerangka Kerja Tata Kelola API — menghubungkan kepemilikan, kontrol, bukti, dan keputusan siklus hidup.
- Pemetaan Grup SAML dengan Microsoft Entra ID — menetapkan akses tim dari grup penyedia identitas.
- Secret Scanner — meninjau kemungkinan kredensial yang terekspos di aset Apidog yang didukung.
- Log Audit — menyelidiki dan mengekspor aktivitas organisasi administratif.
- Penyediaan SCIM — mengelola pengguna organisasi melalui siklus hidup identitas.
- Kebijakan Perusahaan — mengonfigurasi kontrol kredensial, keanggotaan, sesi SSO, dan undangan.
- Tim API Layanan Mandiri yang Diatur — memungkinkan tim yang dibuat anggota sambil mempertahankan pengawasan kepemilikan.
- Integrasi GitHub Enterprise Cloud — menghubungkan repositori GHE.com yang didukung untuk alur kerja OpenAPI.
Dokumentasi resmi terkait:
