시크릿 스캐너는 지원되는 Apidog 자산에서 API 키, 액세스 토큰, 자격 증명, 웹훅 URL 및 기타 민감한 값의 가능성을 탐지합니다. 발견된 항목은 전체 값을 표시하지 않고 잠재적인 시크릿이 나타나는 위치를 보여줍니다.
이 튜토리얼은 발견된 항목을 검토하고, 실제 노출에 대응하고, 해결책을 기록하고, 팀이 내부 시크릿 형식을 사용할 때 사용자 지정 탐지 패턴을 추가하는 방법을 설명합니다.
시작하기 전에
시크릿 스캐너는 Enterprise SaaS 플랜에서 사용할 수 있습니다. 현재 Apidog 온프레미스에서는 사용할 수 없습니다.
액세스는 역할에 따라 다릅니다:
| 역할 | 사용 가능한 작업 |
|---|---|
| 조직 소유자 또는 관리자 | 팀 전체의 조직 수준 보고서 보기 |
| 팀 소유자 또는 관리자 | 팀 발견 항목 검토, 발견 항목 해결 또는 재개, 사용자 지정 패턴 관리 및 분석 보기 |
| 팀 구성원 또는 게스트 | 액세스할 수 있는 프로젝트에 대해서만 발견 항목 보기 |
테스트 시 가상의 값을 사용하십시오. 스캔 작동을 확인하기 위해 실제 자격 증명을 리소스에 붙여넣지 마십시오.
1단계: 조직 보고서 검토
조직 소유자와 관리자는 조직 보고서를 사용하여 해결되지 않은 발견 항목이 있는 팀을 식별할 수 있습니다.
- 조직 수준 시크릿 스캐너 보고서를 엽니다.
- 해결되지 않은 발견 항목 및 게시된 유출 수량을 검토합니다.
- 마지막 탐지 시간과 스캔 상태를 확인합니다.
- 해당 팀을 열거나 팀 소유자 또는 팀 관리자에게 연락합니다.
조직 보고서는 관리자가 후속 조치가 필요한 팀을 식별하는 데 도움이 됩니다.
이 보고서는 분류 보기입니다. 조사 및 해결은 해당 팀의 시크릿 스캐너 페이지에서 이루어집니다.
2단계: 팀의 발견 항목 열기 및 필터링
팀에서 시크릿 스캐너를 열고 탐지된 시크릿을 선택합니다.
다음을 기준으로 목록을 좁히려면 사용 가능한 필터를 사용하십시오.
- 상태
- 프로젝트
- 패턴
- 리소스 유형
- 키워드
각 발견 항목은 탐지 패턴과 보안 지문으로 그룹화됩니다. 동일하게 탐지된 값이 둘 이상의 위치에 나타날 경우 하나의 발견 항목에 여러 발생이 있을 수 있습니다.
값은 마스킹됩니다. 프로젝트, 리소스 유형, 발생 횟수 및 소스 위치를 사용하여 발견 항목을 조사하십시오.
게시된 노출로 표시된 해결되지 않은 발견 항목부터 시작하고, 그 다음 여러 리소스 또는 프로젝트에 나타나는 발견 항목을 검토하십시오.
3단계: 모든 발생 검사
발견 항목을 열고 발생을 검토합니다. 각 발생에 대해 다음을 확인하십시오.
- 값을 포함하는 프로젝트 및 리소스
- 리소스 유형 및 소스 위치
- 값이 게시된 문서에 나타나는지 여부
- 처음 탐지된 시간과 마지막 탐지된 시간
- 값이 실제 자격 증명인지 또는 오탐지인지 여부
값이 실제인지 결정할 때 마스킹된 스니펫에만 의존하지 마십시오. 원본 리소스를 확인하고, 필요한 경우 리소스 소유자에게 자격 증명을 티켓이나 채팅 메시지에 복사하지 않고 발급 시스템을 식별하도록 요청하십시오.
4단계: 실제 노출에 대응
시크릿 스캐너는 잠재적인 노출을 보고하지만, 자격 증명을 변경하지 않습니다. 확인된 시크릿은 발급된 시스템에서 처리하십시오.
다음 순서를 사용하십시오.
- 외부 서비스에서 자격 증명을 철회, 교체 또는 무효화합니다.
- 예기치 않은 활동이 있는지 사용 가능한 사용 로그를 검토합니다.
- Apidog에 표시된 모든 원본 발생에서 값을 제거합니다.
- 워크플로에 여전히 자격 증명이 필요한 경우, 원시 값을 적절한 변수 또는 Vault Secret 참조로 교체합니다.
- 비동기 스캔이 다시 실행될 수 있도록 변경된 각 리소스를 저장합니다.
자격 증명이 게시된 문서에 나타나면, 의심스러운 사용이 보이지 않더라도 외부적으로 노출된 것으로 간주하십시오.
Apidog에서 값을 제거해도 다른 곳에 이미 존재할 수 있는 복사본이 무효화되지 않습니다. 교체 또는 철회는 실제 유출에 대한 주요 봉쇄 조치입니다.
5단계: 해결책 기록
대응이 완료되면 발견 항목의 해결 이유를 설정합니다.
| 해결 이유 | 사용 시기 |
|---|---|
| 철회됨 | 해당 값은 실제 시크릿이었으며 Apidog 외부에서 철회, 교체 또는 무효화되었습니다. |
| 오탐지 | 탐지된 값이 시크릿이 아닙니다. |
| 수정 안 함 | 해당 값은 실제 시크릿이지만, 팀이 위험을 수용하여 변경하지 않을 것입니다. |
발견 항목을 해결됨으로 표시하는 것은 Apidog에서 해당 상태만 변경합니다. 이는 기본 값을 철회, 교체, 무효화, 제거 또는 대체하지 않습니다.
추가 조치가 필요한 경우 발견 항목을 다시 엽니다.
6단계: 정리 확인
시크릿 스캐너는 실시간이 아닌 비동기적으로 실행됩니다. 스캔은 지원되는 리소스가 추가되거나 지원되는 리소스가 변경된 후 저장이 선택될 때 트리거됩니다.
수정 후:
- 알려진 모든 원본 발생이 변경되었는지 확인합니다.
- 영향을 받는 리소스를 저장합니다.
- 비동기 스캔을 위한 시간을 허용합니다.
- 발견 항목과 마지막 탐지 시간을 검토합니다.
- 이전 자격 증명이 발급 서비스에서 더 이상 작동하지 않는지 별도로 확인합니다.
스캐너의 상태는 자격 증명 유효성 테스트가 아닙니다. 외부 서비스에서 철회를 확인하십시오.
7단계: 사용자 지정 탐지 패턴 추가
팀 소유자 및 팀 관리자는 조직별 시크릿 형식에 대한 사용자 지정 패턴을 생성할 수 있습니다.
- 시크릿 스캐너 > 패턴을 엽니다.
- 사용자 지정 패턴 생성 옵션을 선택합니다.
- 명확한 이름을 입력합니다.
- 정규 표현식과 유용한 키워드를 추가합니다.
- 가상의 값으로 테스트합니다.
- 패턴을 활성화하고 저장합니다.
현재 제한은 다음과 같습니다.
- 팀당 최대 5개의 사용자 지정 패턴;
- 패턴 이름은 최대 128자;
- UI에서 정규 표현식은 최대 256자;
- 최대 10개의 키워드;
- 각 키워드는 최대 64자.
내장 패턴은 읽기 전용입니다. 내부 정규 표현식은 표시되지 않으며 편집, 삭제, 활성화 또는 비활성화할 수 없습니다.
8단계: 팀 분석 검토
팀 소유자 및 팀 관리자는 분석을 열어 발견 항목이 집중된 위치를 검토할 수 있습니다.
분석을 사용하여 추가 검토가 필요한 프로젝트, 패턴 및 자산 유형을 식별하십시오.
분석은 작업의 우선순위를 정하는 데 도움이 될 수 있지만, 각 발견 항목은 여전히 원본 수준 조사를 필요로 합니다.
지원되는 자산 유형
시크릿 스캐너는 현재 다음을 포함한 지원되는 자산을 스캔합니다.
- API 및 API 요청
- API 케이스
- 프로젝트 모듈 및 프로젝트 모듈 변수
- 응답 예시
- 마크다운 문서 및 데이터 스키마
- 환경, 전역 및 팀 변수
- 공통 스크립트 및 공통 매개변수
발생에 대해 사용 가능한 원본 세부 정보는 해당 리소스 유형 및 뷰어의 권한에 따라 달라집니다.
문제 해결
| 문제 | 확인 사항 |
|---|---|
| 최근 변경 사항이 아직 결과가 없습니다. | 스캔은 비동기적입니다. 리소스가 저장되었는지 확인하고 나중에 다시 검토하십시오. |
| 팀 구성원이 발견 항목을 볼 수 없습니다. | 해당 구성원이 관련 프로젝트에 대한 액세스 권한을 가지고 있는지 확인하십시오. |
| 사용자가 패턴 또는 분석을 관리할 수 없습니다. | 패턴 관리 및 분석에는 팀 소유자 또는 팀 관리자 액세스 권한이 필요합니다. |
| 해결된 발견 항목에 여전히 작동하는 시크릿이 포함되어 있습니다. | 해결 상태는 자격 증명을 변경하지 않습니다. 발급 서비스에서 철회하거나 교체하십시오. |
| 외부 리포지토리가 스캔되지 않습니다. | 시크릿 스캐너는 외부 GitHub 또는 GitLab 리포지토리를 스캔하지 않습니다. 리포지토리 제공업체의 스캔 제어 기능도 사용하십시오. |
중요 제한 사항
시크릿 스캐너는 사용자가 시크릿을 입력하는 것을 방지하거나, 문서 게시를 차단하거나, 외부 리포지토리를 스캔하거나, 모든 시크릿 형식의 탐지를 보장하지 않습니다. 또한 원본 값을 자동으로 제거하거나 변수 또는 Vault 참조로 대체하지도 않습니다.
최소 권한 발급, 보안 저장, 교체, 철회 및 사용 모니터링을 포함하는 자격 증명 관리 프로세스의 한 부분으로 사용하십시오.
관련 API 거버넌스 튜토리얼:
이 튜토리얼은 엔터프라이즈 API 워크스페이스를 관리하기 위한 보완적인 제어 기능을 다룹니다.
- API 거버넌스 프레임워크 — 소유권, 제어, 증거 및 라이프사이클 결정을 연결합니다.
- Microsoft Entra ID를 사용한 SAML 그룹 매핑 — ID 공급자 그룹에서 팀 액세스를 할당합니다.
- 시크릿 스캐너 — 지원되는 Apidog 자산에서 노출될 수 있는 자격 증명을 검토합니다.
- 감사 로그 — 관리 조직 활동을 조사하고 내보냅니다.
- SCIM 프로비저닝 — ID 라이프사이클을 통해 조직 사용자를 관리합니다.
- 엔터프라이즈 정책 — 자격 증명, 멤버십, SSO 세션 및 초대 제어 기능을 구성합니다.
- 관리되는 셀프 서비스 API 팀 — 소유권 감독을 유지하면서 멤버가 팀을 생성할 수 있도록 합니다.
- GitHub Enterprise Cloud 통합 — OpenAPI 워크플로를 위해 지원되는 GHE.com 리포지토리를 연결합니다.
관련 공식 문서:
