Gizli Tarayıcı, desteklenen Apidog varlıklarında olası API anahtarlarını, erişim belirteçlerini, kimlik bilgilerini, webhook URL'lerini ve diğer hassas değerleri algılar. Bulgular, olası bir gizli bilginin tam değeri gösterilmeden nerede göründüğünü belirtir.
Bu eğitim, bir bulguyu nasıl inceleyeceğinizi, gerçek bir ifşaata nasıl yanıt vereceğinizi, çözümünü nasıl kaydedeceğinizi ve ekibiniz dahili bir gizli format kullandığında özel bir algılama kalıbı nasıl ekleyeceğinizi açıklar.
Başlamadan önce
Gizli Tarayıcı, Enterprise SaaS planında mevcuttur. Şu anda Apidog On-Premises'te mevcut değildir.
Erişim rolünüze bağlıdır:
| Rol | Mevcut eylemler |
|---|---|
| Kuruluş Sahibi veya Yöneticisi | Ekipler arasında kuruluş düzeyinde raporları görüntüleme |
| Ekip Sahibi veya Yöneticisi | Ekip bulgularını inceleme, bulguları çözme veya yeniden açma, özel kalıpları yönetme ve analizleri görüntüleme |
| Ekip Üyesi veya Misafir | Yalnızca erişebildikleri projeler için bulguları görüntüleme |
Test yaparken kurgusal değerler kullanın. Taramanın çalıştığını onaylamak için asla gerçek bir kimlik bilgisini bir kaynağa yapıştırmayın.
Adım 1: Kuruluş raporunu inceleyin
Kuruluş Sahipleri ve Yöneticileri, çözülmemiş bulguları olan ekipleri belirlemek için kuruluş raporunu kullanabilir.
- Kuruluş düzeyindeki Gizli Tarayıcı raporunu açın.
- Çözülmemiş bulgular ve yayınlanmış sızıntılar için sayıları inceleyin.
- Son algılama zamanını ve tarama durumunu kontrol edin.
- Etkilenen ekibi açın veya Ekip Sahibi ya da Ekip Yöneticisi ile iletişime geçin.
Kuruluş raporu, yöneticilerin hangi ekiplerin takip gerektirdiğini belirlemesine yardımcı olur.
Rapor bir ön inceleme görünümüdür. Soruşturma ve çözüm, etkilenen ekibin Gizli Tarayıcı sayfalarında gerçekleşir.
Adım 2: Ekibin bulgularını açın ve filtreleyin
Ekipte, Gizli Tarayıcı'yı açın ve Algılanan Gizli Bilgiler'i seçin.
Listeyi daraltmak için mevcut filtreleri kullanın:
- durum
- proje
- kalıp
- kaynak türü
- anahtar kelime
Her bulgu, algılama kalıbına ve güvenli bir parmak izine göre gruplandırılır. Aynı algılanan değer birden fazla yerde göründüğünde, bir bulgunun birden fazla oluşumu olabilir.
Değerler maskelenmiştir. Bulguyu incelemek için proje, kaynak türü, oluşum sayısı ve kaynak konumunu kullanın.
Yayınlanmış ifşa olarak işaretlenmiş çözülmemiş bulgularla başlayın, ardından birkaç kaynakta veya projede görünen bulguları inceleyin.
Adım 3: Her oluşumu inceleyin
Bir bulguyu açın ve oluşumlarını inceleyin. Her oluşum için şunları onaylayın:
- değeri içeren proje ve kaynak
- kaynak türü ve kaynak konumu
- değerin yayınlanmış belgelerde görünüp görünmediği
- ilk ve son algılama zamanları
- değerin gerçek bir kimlik bilgisi mi yoksa yanlış pozitif mi olduğu
Bir değerin gerçek olup olmadığına karar verirken yalnızca maskelenmiş parçacığa güvenmeyin. Kaynak kaynağını kontrol edin ve gerektiğinde kaynak sahibinden, kimlik bilgisini bir bilete veya sohbet mesajına kopyalamadan, veren sistemi tanımlamasını isteyin.
Adım 4: Gerçek bir ifşaata yanıt verin
Gizli Tarayıcı olası ifşaatı bildirir; kimlik bilgisini değiştirmez. Onaylanmış bir gizli bilgiyi verildiği sistemde işleyin.
Bu sırayı kullanın:
- Harici hizmette kimlik bilgisini iptal edin, döndürün veya geçersiz kılın.
- Beklenmeyen etkinlikler için mevcut kullanım günlüklerini inceleyin.
- Apidog'da gösterilen her kaynak oluşumundan değeri kaldırın.
- İş akışı hala kimlik bilgisini gerektiriyorsa, ham değeri uygun bir değişken veya Vault Secret referansı ile değiştirin.
- Asenkron bir taramanın tekrar çalışabilmesi için her değişen kaynağı kaydedin.
Kimlik bilgisi yayınlanmış belgelerde görünüyorsa, şüpheli kullanım görünmese bile harici olarak ifşa edilmiş olarak kabul edin.
Bir değeri Apidog'dan kaldırmak, başka yerlerde zaten mevcut olabilecek kopyaları geçersiz kılmaz. Döndürme veya iptal, gerçek bir sızıntı için birincil önleyici eylemdir.
Adım 5: Çözümü kaydedin
Yanıt tamamlandıktan sonra, bulgunun çözüm nedenini ayarlayın.
| Çözüm nedeni | Ne zaman kullanılır |
|---|---|
| İptal Edildi | Değer gerçek bir gizli bilgiydi ve Apidog dışında iptal edildi, döndürüldü veya geçersiz kılındı |
| Yanlış pozitif | Algılanan değer bir gizli bilgi değil |
| Düzeltilmeyecek | Değer gerçek bir gizli bilgi, ancak ekip riski kabul etti ve değiştirmeyecek |
Bir bulguyu çözüldü olarak işaretlemek, yalnızca Apidog'daki durumunu değiştirir. Temel değeri iptal etmez, döndürmez, geçersiz kılmaz, kaldırmaz veya değiştirmez.
Daha fazla eylem gerekli olursa, bulguyu yeniden açın.
Adım 6: Temizliği doğrulayın
Gizli Tarayıcı, gerçek zamanlı değil, asenkron olarak çalışır. Taramalar, desteklenen bir kaynak eklendiğinde veya desteklenen bir kaynak değiştirildikten sonra Kaydet seçildiğinde tetiklenir.
Düzeltmeden sonra:
- bilinen tüm kaynak oluşumlarının değiştirildiğini onaylayın
- etkilenen kaynakları kaydedin
- asenkron tarama için zaman tanıyın
- bulguyu ve son algılama zamanını inceleyin
- eski kimlik bilgisinin veren hizmette artık çalışmadığını ayrı olarak onaylayın
Tarayıcının durumu, bir kimlik bilgisi geçerlilik testi değildir. Harici hizmette iptali doğrulayın.
Adım 7: Özel bir algılama kalıbı ekleyin
Ekip Sahipleri ve Ekip Yöneticileri, kuruluşa özgü gizli formatlar için özel kalıplar oluşturabilir.
- Gizli Tarayıcı > Kalıplar'ı açın.
- Özel bir kalıp oluşturma seçeneğini seçin.
- Net bir ad girin.
- Düzenli ifadeyi ve herhangi bir yararlı anahtar kelimeyi ekleyin.
- Kurgusal bir değerle test edin.
- Kalıbı etkinleştirin ve kaydedin.
Mevcut sınırlar şunlardır:
- ekip başına en fazla 5 özel kalıp;
- 128 karaktere kadar kalıp adı;
- UI'de 256 karaktere kadar düzenli ifade;
- en fazla 10 anahtar kelime;
- her anahtar kelime 64 karaktere kadar.
Yerleşik kalıplar salt okunurdur. Dahili düzenli ifadeleri görüntülenmez ve düzenlenemez, silinemez, etkinleştirilemez veya devre dışı bırakılamaz.
Adım 8: Ekip analizlerini inceleyin
Ekip Sahipleri ve Ekip Yöneticileri, bulguların nerede yoğunlaştığını incelemek için Analizler'i açabilir.
Ek inceleme gerektiren projeleri, kalıpları ve varlık türlerini belirlemek için analizleri kullanın.
Analizler, işin önceliklendirilmesine yardımcı olabilir, ancak her bulgu yine de kaynak düzeyinde inceleme gerektirir.
Desteklenen varlık türleri
Gizli Tarayıcı şu anda desteklenen varlıkları taramaktadır:
- API'ler ve API istekleri
- API durumları
- proje modülleri ve proje modül değişkenleri
- yanıt örnekleri
- Markdown belgeleri ve veri şemaları
- ortam, genel ve ekip değişkenleri
- ortak betikler ve ortak parametreler
Bir oluşum için mevcut olan kaynak detayı, kaynak türüne ve görüntüleyicinin izinlerine bağlıdır.
Sorun giderme
| Sorun | Neyi kontrol etmeli |
|---|---|
| Son bir değişikliğin henüz bir sonucu yok | Tarama asenkrondur. Kaynağın kaydedildiğini onaylayın ve daha sonra tekrar inceleyin. |
| Bir ekip üyesi bir bulguyu göremiyor | Üyenin ilgili projeye erişimi olduğunu onaylayın. |
| Bir kullanıcı kalıpları veya analizleri yönetemiyor | Kalıp yönetimi ve analizler Ekip Sahibi veya Ekip Yöneticisi erişimi gerektirir. |
| Çözülmüş bir bulgu hala çalışan bir gizli bilgi içeriyor | Çözüm durumu kimlik bilgisini değiştirmez. Veren hizmette iptal edin veya döndürün. |
| Harici bir depo taranmıyor | Gizli Tarayıcı harici GitHub veya GitLab depolarını taramaz. Depo sağlayıcısının tarama kontrollerini de kullanın. |
Önemli sınırlamalar
Gizli Tarayıcı, kullanıcıların gizli bilgiler girmesini engellemez, belge yayınlamayı engellemez, harici depoları taramaz veya her gizli formatın algılanmasını garanti etmez. Ayrıca kaynak değerlerini otomatik olarak kaldırmaz veya değişkenlerle ya da Vault referanslarıyla değiştirmez.
En az ayrıcalıkla verme, güvenli depolama, döndürme, iptal ve kullanım izleme gibi bir kimlik bilgisi yönetimi sürecinin bir parçası olarak kullanın.
İlgili API yönetimi eğitimleri:
Bu eğitimler, bir kurumsal API çalışma alanını yönetmek için tamamlayıcı kontrolleri kapsar:
- API Yönetişim Çerçevesi — sahipliği, kontrolleri, kanıtı ve yaşam döngüsü kararlarını birbirine bağlar.
- Microsoft Entra ID ile SAML Grup Eşleştirme — kimlik sağlayıcı gruplarından ekip erişimi atar.
- Gizli Tarayıcı — desteklenen Apidog varlıklarında olası ifşa edilmiş kimlik bilgilerini inceleyin.
- Denetim Günlükleri — idari kuruluş etkinliğini inceleyin ve dışa aktarın.
- SCIM Sağlama — kimlik yaşam döngüsü boyunca kuruluş kullanıcılarını yönetin.
- Kurumsal Politikalar — kimlik bilgisi, üyelik, SSO oturumu ve davet kontrollerini yapılandırın.
- Kendi Kendine Hizmet Veren API Ekipleri — sahiplik denetimini sürdürürken üyeler tarafından oluşturulan ekiplere izin verin.
- GitHub Enterprise Cloud Entegrasyonu — OpenAPI iş akışları için desteklenen GHE.com depolarını bağlar.
İlgili resmi belgeler:
