시크릿 스캐너로 노출 API 키 찾기 및 해결 방법

Apidog 자산 내 잠재적 비밀 노출을 검토 및 해결하기 위한 실용적인 워크플로우

Oliver Kingsley

Oliver Kingsley

31 August 2026

시크릿 스캐너로 노출 API 키 찾기 및 해결 방법

Apidog 엔터프라이즈

온프레미스 배포

SSO & RBAC

SOC 2 준수

Apidog Enterprise 살펴보기

시크릿 스캐너는 지원되는 Apidog 자산에서 API 키, 액세스 토큰, 자격 증명, 웹훅 URL 및 기타 민감한 값의 가능성을 탐지합니다. 발견된 항목은 전체 값을 표시하지 않고 잠재적인 시크릿이 나타나는 위치를 보여줍니다.

이 튜토리얼은 발견된 항목을 검토하고, 실제 노출에 대응하고, 해결책을 기록하고, 팀이 내부 시크릿 형식을 사용할 때 사용자 지정 탐지 패턴을 추가하는 방법을 설명합니다.

시작하기 전에

시크릿 스캐너는 Enterprise SaaS 플랜에서 사용할 수 있습니다. 현재 Apidog 온프레미스에서는 사용할 수 없습니다.

액세스는 역할에 따라 다릅니다:

역할 사용 가능한 작업
조직 소유자 또는 관리자 팀 전체의 조직 수준 보고서 보기
팀 소유자 또는 관리자 팀 발견 항목 검토, 발견 항목 해결 또는 재개, 사용자 지정 패턴 관리 및 분석 보기
팀 구성원 또는 게스트 액세스할 수 있는 프로젝트에 대해서만 발견 항목 보기

테스트 시 가상의 값을 사용하십시오. 스캔 작동을 확인하기 위해 실제 자격 증명을 리소스에 붙여넣지 마십시오.

1단계: 조직 보고서 검토

조직 소유자와 관리자는 조직 보고서를 사용하여 해결되지 않은 발견 항목이 있는 팀을 식별할 수 있습니다.

  1. 조직 수준 시크릿 스캐너 보고서를 엽니다.
  2. 해결되지 않은 발견 항목 및 게시된 유출 수량을 검토합니다.
  3. 마지막 탐지 시간과 스캔 상태를 확인합니다.
  4. 해당 팀을 열거나 팀 소유자 또는 팀 관리자에게 연락합니다.
팀 수준 위험 정보가 포함된 조직 시크릿 스캐너 보고서

조직 보고서는 관리자가 후속 조치가 필요한 팀을 식별하는 데 도움이 됩니다.

이 보고서는 분류 보기입니다. 조사 및 해결은 해당 팀의 시크릿 스캐너 페이지에서 이루어집니다.

2단계: 팀의 발견 항목 열기 및 필터링

팀에서 시크릿 스캐너를 열고 탐지된 시크릿을 선택합니다.

다음을 기준으로 목록을 좁히려면 사용 가능한 필터를 사용하십시오.

각 발견 항목은 탐지 패턴과 보안 지문으로 그룹화됩니다. 동일하게 탐지된 값이 둘 이상의 위치에 나타날 경우 하나의 발견 항목에 여러 발생이 있을 수 있습니다.

마스킹된 값, 상태, 프로젝트 및 발생 정보가 포함된 시크릿 스캐너 발견 항목

값은 마스킹됩니다. 프로젝트, 리소스 유형, 발생 횟수 및 소스 위치를 사용하여 발견 항목을 조사하십시오.

게시된 노출로 표시된 해결되지 않은 발견 항목부터 시작하고, 그 다음 여러 리소스 또는 프로젝트에 나타나는 발견 항목을 검토하십시오.

3단계: 모든 발생 검사

발견 항목을 열고 발생을 검토합니다. 각 발생에 대해 다음을 확인하십시오.

  1. 값을 포함하는 프로젝트 및 리소스
  2. 리소스 유형 및 소스 위치
  3. 값이 게시된 문서에 나타나는지 여부
  4. 처음 탐지된 시간과 마지막 탐지된 시간
  5. 값이 실제 자격 증명인지 또는 오탐지인지 여부

값이 실제인지 결정할 때 마스킹된 스니펫에만 의존하지 마십시오. 원본 리소스를 확인하고, 필요한 경우 리소스 소유자에게 자격 증명을 티켓이나 채팅 메시지에 복사하지 않고 발급 시스템을 식별하도록 요청하십시오.

4단계: 실제 노출에 대응

시크릿 스캐너는 잠재적인 노출을 보고하지만, 자격 증명을 변경하지 않습니다. 확인된 시크릿은 발급된 시스템에서 처리하십시오.

다음 순서를 사용하십시오.

  1. 외부 서비스에서 자격 증명을 철회, 교체 또는 무효화합니다.
  2. 예기치 않은 활동이 있는지 사용 가능한 사용 로그를 검토합니다.
  3. Apidog에 표시된 모든 원본 발생에서 값을 제거합니다.
  4. 워크플로에 여전히 자격 증명이 필요한 경우, 원시 값을 적절한 변수 또는 Vault Secret 참조로 교체합니다.
  5. 비동기 스캔이 다시 실행될 수 있도록 변경된 각 리소스를 저장합니다.

자격 증명이 게시된 문서에 나타나면, 의심스러운 사용이 보이지 않더라도 외부적으로 노출된 것으로 간주하십시오.

Apidog에서 값을 제거해도 다른 곳에 이미 존재할 수 있는 복사본이 무효화되지 않습니다. 교체 또는 철회는 실제 유출에 대한 주요 봉쇄 조치입니다.

5단계: 해결책 기록

대응이 완료되면 발견 항목의 해결 이유를 설정합니다.

해결 이유 사용 시기
철회됨 해당 값은 실제 시크릿이었으며 Apidog 외부에서 철회, 교체 또는 무효화되었습니다.
오탐지 탐지된 값이 시크릿이 아닙니다.
수정 안 함 해당 값은 실제 시크릿이지만, 팀이 위험을 수용하여 변경하지 않을 것입니다.

발견 항목을 해결됨으로 표시하는 것은 Apidog에서 해당 상태만 변경합니다. 이는 기본 값을 철회, 교체, 무효화, 제거 또는 대체하지 않습니다.

추가 조치가 필요한 경우 발견 항목을 다시 엽니다.

6단계: 정리 확인

시크릿 스캐너는 실시간이 아닌 비동기적으로 실행됩니다. 스캔은 지원되는 리소스가 추가되거나 지원되는 리소스가 변경된 후 저장이 선택될 때 트리거됩니다.

수정 후:

  1. 알려진 모든 원본 발생이 변경되었는지 확인합니다.
  2. 영향을 받는 리소스를 저장합니다.
  3. 비동기 스캔을 위한 시간을 허용합니다.
  4. 발견 항목과 마지막 탐지 시간을 검토합니다.
  5. 이전 자격 증명이 발급 서비스에서 더 이상 작동하지 않는지 별도로 확인합니다.

스캐너의 상태는 자격 증명 유효성 테스트가 아닙니다. 외부 서비스에서 철회를 확인하십시오.

7단계: 사용자 지정 탐지 패턴 추가

팀 소유자 및 팀 관리자는 조직별 시크릿 형식에 대한 사용자 지정 패턴을 생성할 수 있습니다.

  1. 시크릿 스캐너 > 패턴을 엽니다.
  2. 사용자 지정 패턴 생성 옵션을 선택합니다.
  3. 명확한 이름을 입력합니다.
  4. 정규 표현식과 유용한 키워드를 추가합니다.
  5. 가상의 값으로 테스트합니다.
  6. 패턴을 활성화하고 저장합니다.

현재 제한은 다음과 같습니다.

내장 패턴은 읽기 전용입니다. 내부 정규 표현식은 표시되지 않으며 편집, 삭제, 활성화 또는 비활성화할 수 없습니다.

8단계: 팀 분석 검토

팀 소유자 및 팀 관리자는 분석을 열어 발견 항목이 집중된 위치를 검토할 수 있습니다.

발견 항목 및 노출 추세를 보여주는 시크릿 스캐너 분석

분석을 사용하여 추가 검토가 필요한 프로젝트, 패턴 및 자산 유형을 식별하십시오.

분석은 작업의 우선순위를 정하는 데 도움이 될 수 있지만, 각 발견 항목은 여전히 원본 수준 조사를 필요로 합니다.

지원되는 자산 유형

시크릿 스캐너는 현재 다음을 포함한 지원되는 자산을 스캔합니다.

발생에 대해 사용 가능한 원본 세부 정보는 해당 리소스 유형 및 뷰어의 권한에 따라 달라집니다.

문제 해결

문제 확인 사항
최근 변경 사항이 아직 결과가 없습니다. 스캔은 비동기적입니다. 리소스가 저장되었는지 확인하고 나중에 다시 검토하십시오.
팀 구성원이 발견 항목을 볼 수 없습니다. 해당 구성원이 관련 프로젝트에 대한 액세스 권한을 가지고 있는지 확인하십시오.
사용자가 패턴 또는 분석을 관리할 수 없습니다. 패턴 관리 및 분석에는 팀 소유자 또는 팀 관리자 액세스 권한이 필요합니다.
해결된 발견 항목에 여전히 작동하는 시크릿이 포함되어 있습니다. 해결 상태는 자격 증명을 변경하지 않습니다. 발급 서비스에서 철회하거나 교체하십시오.
외부 리포지토리가 스캔되지 않습니다. 시크릿 스캐너는 외부 GitHub 또는 GitLab 리포지토리를 스캔하지 않습니다. 리포지토리 제공업체의 스캔 제어 기능도 사용하십시오.

중요 제한 사항

시크릿 스캐너는 사용자가 시크릿을 입력하는 것을 방지하거나, 문서 게시를 차단하거나, 외부 리포지토리를 스캔하거나, 모든 시크릿 형식의 탐지를 보장하지 않습니다. 또한 원본 값을 자동으로 제거하거나 변수 또는 Vault 참조로 대체하지도 않습니다.

최소 권한 발급, 보안 저장, 교체, 철회 및 사용 모니터링을 포함하는 자격 증명 관리 프로세스의 한 부분으로 사용하십시오.

관련 API 거버넌스 튜토리얼:

이 튜토리얼은 엔터프라이즈 API 워크스페이스를 관리하기 위한 보완적인 제어 기능을 다룹니다.

관련 공식 문서:

Apidog에서 API 설계-첫 번째 연습

API를 더 쉽게 구축하고 사용하는 방법을 발견하세요