Como Encontrar e Resolver Chaves de API Expostas com Secret Scanner

Um fluxo de trabalho prático para revisar e resolver potenciais vazamentos de segredos em ativos Apidog.

Oliver Kingsley

Oliver Kingsley

31 agosto 2026

Como Encontrar e Resolver Chaves de API Expostas com Secret Scanner

Apidog para empresas

Implantação local

SSO & RBAC

Conforme SOC 2

Explorar Apidog Enterprise

O Secret Scanner detecta possíveis chaves de API, tokens de acesso, credenciais, URLs de webhook e outros valores sensíveis em ativos Apidog suportados. As descobertas mostram onde um possível segredo aparece sem exibir seu valor completo.

Este tutorial explica como revisar uma descoberta, responder a uma exposição real, registrar a resolução e adicionar um padrão de detecção personalizado quando sua equipe usa um formato de segredo interno.

Antes de começar

O Secret Scanner está disponível no plano Enterprise SaaS. Ele não está atualmente disponível no Apidog On-Premises.

O acesso depende do seu papel:

Função Ações disponíveis
Proprietário ou Administrador da Organização Visualizar relatórios de nível de organização entre equipes
Proprietário ou Administrador da Equipe Revisar descobertas da equipe, resolver ou reabrir descobertas, gerenciar padrões personalizados e visualizar análises
Membro da Equipe ou Convidado Visualizar descobertas apenas para projetos que podem acessar

Use valores fictícios ao testar. Nunca cole uma credencial real em um recurso simplesmente para confirmar que a verificação funciona.

Passo 1: Revise o relatório da organização

Os Proprietários e Administradores da Organização podem usar o relatório da organização para identificar equipes com descobertas não resolvidas.

  1. Abra o relatório de nível de organização do Secret Scanner.
  2. Revise as contagens de descobertas não resolvidas e vazamentos publicados.
  3. Verifique a última hora detectada e o status da verificação.
  4. Abra a equipe afetada ou entre em contato com seu Proprietário ou Administrador de Equipe.
Relatório do Secret Scanner da organização com informações de risco no nível da equipe

O relatório da organização ajuda os administradores a identificar quais equipes precisam de acompanhamento.

O relatório é uma visão de triagem. A investigação e a resolução ocorrem nas páginas do Secret Scanner da equipe afetada.

Passo 2: Abra e filtre as descobertas da equipe

Na equipe, abra o Secret Scanner e selecione Secrets Detected (Segredos Detectados).

Use os filtros disponíveis para restringir a lista por:

Cada descoberta é agrupada por seu padrão de detecção e uma impressão digital segura. Uma descoberta pode ter várias ocorrências quando o mesmo valor detectado aparece em mais de um local.

Descobertas do Secret Scanner com valores mascarados, status, projeto e informações de ocorrência

Os valores são mascarados. Use o projeto, tipo de recurso, contagem de ocorrências e localização da fonte para investigar a descoberta.

Comece com as descobertas não resolvidas marcadas como exposição publicada e, em seguida, revise as descobertas que aparecem em vários recursos ou projetos.

Passo 3: Inspecione cada ocorrência

Abra uma descoberta e revise suas ocorrências. Para cada ocorrência, confirme:

  1. o projeto e o recurso que contêm o valor
  2. o tipo de recurso e o local da fonte
  3. se o valor aparece na documentação publicada
  4. a primeira e a última vez detectadas
  5. se o valor é uma credencial real ou um falso positivo

Não confie apenas no trecho mascarado ao decidir se um valor é real. Verifique o recurso de origem e, quando necessário, peça ao proprietário do recurso para identificar o sistema emissor sem copiar a credencial para um ticket ou mensagem de chat.

Passo 4: Responda a uma exposição real

O Secret Scanner relata uma possível exposição; ele não altera a credencial. Lide com um segredo confirmado no sistema onde foi emitido.

Use esta ordem:

  1. Revogue, rotacione ou invalide a credencial no serviço externo.
  2. Revise os logs de uso disponíveis para atividades inesperadas.
  3. Remova o valor de todas as ocorrências de origem mostradas no Apidog.
  4. Substitua o valor bruto por uma variável apropriada ou referência de Segredo do Vault quando o fluxo de trabalho ainda precisar da credencial.
  5. Salve cada recurso alterado para que uma verificação assíncrona possa ser executada novamente.

Se a credencial aparecer em documentação publicada, trate-a como exposta externamente, mesmo quando nenhum uso suspeito for visível.

Remover um valor do Apidog não invalida cópias que já possam existir em outros lugares. A rotação ou revogação é a ação de contenção primária para um vazamento real.

Passo 5: Registre a resolução

Após a conclusão da resposta, defina o motivo da resolução da descoberta.

Motivo da resolução Use quando
Revogado O valor era um segredo real e foi revogado, rotacionado ou invalidado fora do Apidog
Falso positivo O valor detectado não é um segredo
Não será corrigido O valor é um segredo real, mas a equipe aceitou o risco e não o alterará

Marcar uma descoberta como resolvida apenas altera seu status no Apidog. Não revoga, rotaciona, invalida, remove ou substitui o valor subjacente.

Se ações adicionais se tornarem necessárias, reabra a descoberta.

Passo 6: Verifique a limpeza

O Secret Scanner é executado assincronamente em vez de em tempo real. As verificações são acionadas quando um recurso suportado é adicionado ou quando Salvar é selecionado após a alteração de um recurso suportado.

Após a remediação:

  1. confirme que todas as ocorrências de origem conhecidas foram alteradas
  2. salve os recursos afetados
  3. permita tempo para a verificação assíncrona
  4. revise a descoberta e seu último horário detectado
  5. confirme separadamente que a credencial antiga não funciona mais no serviço emissor

O status do scanner não é um teste de validade de credencial. Verifique a revogação no serviço externo.

Passo 7: Adicione um padrão de detecção personalizado

Os Proprietários e Administradores de Equipe podem criar padrões personalizados para formatos de segredos específicos da organização.

  1. Abra Secret Scanner > Patterns (Padrões).
  2. Selecione a opção para criar um padrão personalizado.
  3. Insira um nome claro.
  4. Adicione a expressão regular e quaisquer palavras-chave úteis.
  5. Teste com um valor fictício.
  6. Habilite o padrão e salve-o.

Os limites atuais são:

Os padrões integrados são somente leitura. Suas expressões regulares internas não são exibidas e não podem ser editadas, excluídas, habilitadas ou desabilitadas.

Passo 8: Revise as análises da equipe

Os Proprietários e Administradores de Equipe podem abrir Analytics (Análises) para revisar onde as descobertas estão concentradas.

Análises do Secret Scanner mostrando descobertas e tendências de exposição

Use as análises para identificar projetos, padrões e tipos de ativos que precisam de revisão adicional.

As análises podem ajudar a priorizar o trabalho, mas cada descoberta ainda requer investigação em nível de fonte.

Tipos de ativos suportados

O Secret Scanner atualmente verifica ativos suportados, incluindo:

O detalhe da fonte disponível para uma ocorrência depende do seu tipo de recurso e das permissões do visualizador.

Solução de problemas

Problema O que verificar
Uma alteração recente ainda não teve resultado A verificação é assíncrona. Confirme se o recurso foi salvo e revise-o novamente mais tarde.
Um membro da equipe não consegue ver uma descoberta Confirme se o membro tem acesso ao projeto relacionado.
Um usuário não consegue gerenciar padrões ou análises O gerenciamento de padrões e as análises exigem acesso de Proprietário ou Administrador da Equipe.
Uma descoberta resolvida ainda contém um segredo funcional O status de resolução não altera a credencial. Revogue-a ou rotacione-a no serviço emissor.
Um repositório externo não é verificado O Secret Scanner não verifica repositórios externos do GitHub ou GitLab. Use também os controles de verificação do provedor de repositório.

Limitações importantes

O Secret Scanner não impede que usuários insiram segredos, bloqueie a publicação de documentação, verifique repositórios externos ou garanta a detecção de todos os formatos de segredos. Ele também não remove automaticamente valores de origem ou os substitui por variáveis ou referências do Vault.

Use-o como parte de um processo de gerenciamento de credenciais que também inclui emissão de privilégio mínimo, armazenamento seguro, rotação, revogação e monitoramento de uso.

Tutoriais relacionados sobre governança de API:

Esses tutoriais abordam controles complementares para governar um espaço de trabalho de API empresarial:

Documentação oficial relacionada:

Pratique o design de API no Apidog

Descubra uma forma mais fácil de construir e usar APIs