Secret Scanner ile Sızdırılmış API Anahtarlarını Tespit ve Giderme

Apidog varlıklarında olası sır ifşasının gözden geçirilmesi ve çözümlenmesi için pratik bir iş akışı.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Secret Scanner ile Sızdırılmış API Anahtarlarını Tespit ve Giderme

Kurumsal İçin Apidog

Şirket İçi (On-Premises) Dağıtım

SSO ve RBAC

SOC 2 Uyumlu

Apidog Enterprise'ı Keşfedin

Gizli Tarayıcı, desteklenen Apidog varlıklarında olası API anahtarlarını, erişim belirteçlerini, kimlik bilgilerini, webhook URL'lerini ve diğer hassas değerleri algılar. Bulgular, olası bir gizli bilginin tam değeri gösterilmeden nerede göründüğünü belirtir.

Bu eğitim, bir bulguyu nasıl inceleyeceğinizi, gerçek bir ifşaata nasıl yanıt vereceğinizi, çözümünü nasıl kaydedeceğinizi ve ekibiniz dahili bir gizli format kullandığında özel bir algılama kalıbı nasıl ekleyeceğinizi açıklar.

Başlamadan önce

Gizli Tarayıcı, Enterprise SaaS planında mevcuttur. Şu anda Apidog On-Premises'te mevcut değildir.

Erişim rolünüze bağlıdır:

Rol Mevcut eylemler
Kuruluş Sahibi veya Yöneticisi Ekipler arasında kuruluş düzeyinde raporları görüntüleme
Ekip Sahibi veya Yöneticisi Ekip bulgularını inceleme, bulguları çözme veya yeniden açma, özel kalıpları yönetme ve analizleri görüntüleme
Ekip Üyesi veya Misafir Yalnızca erişebildikleri projeler için bulguları görüntüleme

Test yaparken kurgusal değerler kullanın. Taramanın çalıştığını onaylamak için asla gerçek bir kimlik bilgisini bir kaynağa yapıştırmayın.

Adım 1: Kuruluş raporunu inceleyin

Kuruluş Sahipleri ve Yöneticileri, çözülmemiş bulguları olan ekipleri belirlemek için kuruluş raporunu kullanabilir.

  1. Kuruluş düzeyindeki Gizli Tarayıcı raporunu açın.
  2. Çözülmemiş bulgular ve yayınlanmış sızıntılar için sayıları inceleyin.
  3. Son algılama zamanını ve tarama durumunu kontrol edin.
  4. Etkilenen ekibi açın veya Ekip Sahibi ya da Ekip Yöneticisi ile iletişime geçin.
Ekip düzeyinde risk bilgileri içeren Kuruluş Gizli Tarayıcı raporu

Kuruluş raporu, yöneticilerin hangi ekiplerin takip gerektirdiğini belirlemesine yardımcı olur.

Rapor bir ön inceleme görünümüdür. Soruşturma ve çözüm, etkilenen ekibin Gizli Tarayıcı sayfalarında gerçekleşir.

Adım 2: Ekibin bulgularını açın ve filtreleyin

Ekipte, Gizli Tarayıcı'yı açın ve Algılanan Gizli Bilgiler'i seçin.

Listeyi daraltmak için mevcut filtreleri kullanın:

Her bulgu, algılama kalıbına ve güvenli bir parmak izine göre gruplandırılır. Aynı algılanan değer birden fazla yerde göründüğünde, bir bulgunun birden fazla oluşumu olabilir.

Maskelenmiş değerler, durum, proje ve oluşum bilgileri ile Gizli Tarayıcı bulguları

Değerler maskelenmiştir. Bulguyu incelemek için proje, kaynak türü, oluşum sayısı ve kaynak konumunu kullanın.

Yayınlanmış ifşa olarak işaretlenmiş çözülmemiş bulgularla başlayın, ardından birkaç kaynakta veya projede görünen bulguları inceleyin.

Adım 3: Her oluşumu inceleyin

Bir bulguyu açın ve oluşumlarını inceleyin. Her oluşum için şunları onaylayın:

  1. değeri içeren proje ve kaynak
  2. kaynak türü ve kaynak konumu
  3. değerin yayınlanmış belgelerde görünüp görünmediği
  4. ilk ve son algılama zamanları
  5. değerin gerçek bir kimlik bilgisi mi yoksa yanlış pozitif mi olduğu

Bir değerin gerçek olup olmadığına karar verirken yalnızca maskelenmiş parçacığa güvenmeyin. Kaynak kaynağını kontrol edin ve gerektiğinde kaynak sahibinden, kimlik bilgisini bir bilete veya sohbet mesajına kopyalamadan, veren sistemi tanımlamasını isteyin.

Adım 4: Gerçek bir ifşaata yanıt verin

Gizli Tarayıcı olası ifşaatı bildirir; kimlik bilgisini değiştirmez. Onaylanmış bir gizli bilgiyi verildiği sistemde işleyin.

Bu sırayı kullanın:

  1. Harici hizmette kimlik bilgisini iptal edin, döndürün veya geçersiz kılın.
  2. Beklenmeyen etkinlikler için mevcut kullanım günlüklerini inceleyin.
  3. Apidog'da gösterilen her kaynak oluşumundan değeri kaldırın.
  4. İş akışı hala kimlik bilgisini gerektiriyorsa, ham değeri uygun bir değişken veya Vault Secret referansı ile değiştirin.
  5. Asenkron bir taramanın tekrar çalışabilmesi için her değişen kaynağı kaydedin.

Kimlik bilgisi yayınlanmış belgelerde görünüyorsa, şüpheli kullanım görünmese bile harici olarak ifşa edilmiş olarak kabul edin.

Bir değeri Apidog'dan kaldırmak, başka yerlerde zaten mevcut olabilecek kopyaları geçersiz kılmaz. Döndürme veya iptal, gerçek bir sızıntı için birincil önleyici eylemdir.

Adım 5: Çözümü kaydedin

Yanıt tamamlandıktan sonra, bulgunun çözüm nedenini ayarlayın.

Çözüm nedeni Ne zaman kullanılır
İptal Edildi Değer gerçek bir gizli bilgiydi ve Apidog dışında iptal edildi, döndürüldü veya geçersiz kılındı
Yanlış pozitif Algılanan değer bir gizli bilgi değil
Düzeltilmeyecek Değer gerçek bir gizli bilgi, ancak ekip riski kabul etti ve değiştirmeyecek

Bir bulguyu çözüldü olarak işaretlemek, yalnızca Apidog'daki durumunu değiştirir. Temel değeri iptal etmez, döndürmez, geçersiz kılmaz, kaldırmaz veya değiştirmez.

Daha fazla eylem gerekli olursa, bulguyu yeniden açın.

Adım 6: Temizliği doğrulayın

Gizli Tarayıcı, gerçek zamanlı değil, asenkron olarak çalışır. Taramalar, desteklenen bir kaynak eklendiğinde veya desteklenen bir kaynak değiştirildikten sonra Kaydet seçildiğinde tetiklenir.

Düzeltmeden sonra:

  1. bilinen tüm kaynak oluşumlarının değiştirildiğini onaylayın
  2. etkilenen kaynakları kaydedin
  3. asenkron tarama için zaman tanıyın
  4. bulguyu ve son algılama zamanını inceleyin
  5. eski kimlik bilgisinin veren hizmette artık çalışmadığını ayrı olarak onaylayın

Tarayıcının durumu, bir kimlik bilgisi geçerlilik testi değildir. Harici hizmette iptali doğrulayın.

Adım 7: Özel bir algılama kalıbı ekleyin

Ekip Sahipleri ve Ekip Yöneticileri, kuruluşa özgü gizli formatlar için özel kalıplar oluşturabilir.

  1. Gizli Tarayıcı > Kalıplar'ı açın.
  2. Özel bir kalıp oluşturma seçeneğini seçin.
  3. Net bir ad girin.
  4. Düzenli ifadeyi ve herhangi bir yararlı anahtar kelimeyi ekleyin.
  5. Kurgusal bir değerle test edin.
  6. Kalıbı etkinleştirin ve kaydedin.

Mevcut sınırlar şunlardır:

Yerleşik kalıplar salt okunurdur. Dahili düzenli ifadeleri görüntülenmez ve düzenlenemez, silinemez, etkinleştirilemez veya devre dışı bırakılamaz.

Adım 8: Ekip analizlerini inceleyin

Ekip Sahipleri ve Ekip Yöneticileri, bulguların nerede yoğunlaştığını incelemek için Analizler'i açabilir.

Bulguları ve ifşaat eğilimlerini gösteren Gizli Tarayıcı analizleri

Ek inceleme gerektiren projeleri, kalıpları ve varlık türlerini belirlemek için analizleri kullanın.

Analizler, işin önceliklendirilmesine yardımcı olabilir, ancak her bulgu yine de kaynak düzeyinde inceleme gerektirir.

Desteklenen varlık türleri

Gizli Tarayıcı şu anda desteklenen varlıkları taramaktadır:

Bir oluşum için mevcut olan kaynak detayı, kaynak türüne ve görüntüleyicinin izinlerine bağlıdır.

Sorun giderme

Sorun Neyi kontrol etmeli
Son bir değişikliğin henüz bir sonucu yok Tarama asenkrondur. Kaynağın kaydedildiğini onaylayın ve daha sonra tekrar inceleyin.
Bir ekip üyesi bir bulguyu göremiyor Üyenin ilgili projeye erişimi olduğunu onaylayın.
Bir kullanıcı kalıpları veya analizleri yönetemiyor Kalıp yönetimi ve analizler Ekip Sahibi veya Ekip Yöneticisi erişimi gerektirir.
Çözülmüş bir bulgu hala çalışan bir gizli bilgi içeriyor Çözüm durumu kimlik bilgisini değiştirmez. Veren hizmette iptal edin veya döndürün.
Harici bir depo taranmıyor Gizli Tarayıcı harici GitHub veya GitLab depolarını taramaz. Depo sağlayıcısının tarama kontrollerini de kullanın.

Önemli sınırlamalar

Gizli Tarayıcı, kullanıcıların gizli bilgiler girmesini engellemez, belge yayınlamayı engellemez, harici depoları taramaz veya her gizli formatın algılanmasını garanti etmez. Ayrıca kaynak değerlerini otomatik olarak kaldırmaz veya değişkenlerle ya da Vault referanslarıyla değiştirmez.

En az ayrıcalıkla verme, güvenli depolama, döndürme, iptal ve kullanım izleme gibi bir kimlik bilgisi yönetimi sürecinin bir parçası olarak kullanın.

İlgili API yönetimi eğitimleri:

Bu eğitimler, bir kurumsal API çalışma alanını yönetmek için tamamlayıcı kontrolleri kapsar:

İlgili resmi belgeler:

API Tasarım-Öncelikli Yaklaşımı Apidog'da Uygulayın

API'leri oluşturmanın ve kullanmanın daha kolay yolunu keşfedin