Cách tìm và khắc phục Khóa API bị lộ bằng Secret Scanner

Quy trình làm việc thực tiễn để rà soát và xử lý các nguy cơ lộ thông tin bí mật trong tài sản Apidog.

Oliver Kingsley

Oliver Kingsley

31 tháng 8 2026

Cách tìm và khắc phục Khóa API bị lộ bằng Secret Scanner

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Secret Scanner phát hiện các khóa API, mã truy cập, thông tin xác thực, URL webhook và các giá trị nhạy cảm khác có thể có trong các tài sản Apidog được hỗ trợ. Các phát hiện cho thấy nơi một bí mật có thể xuất hiện mà không hiển thị giá trị đầy đủ của nó.

Hướng dẫn này giải thích cách xem xét một phát hiện, phản hồi một rủi ro thực sự, ghi lại cách giải quyết và thêm một mẫu phát hiện tùy chỉnh khi nhóm của bạn sử dụng một định dạng bí mật nội bộ.

Trước khi bạn bắt đầu

Secret Scanner có sẵn trên gói Enterprise SaaS. Hiện tại nó không có sẵn trong Apidog On-Premises.

Quyền truy cập phụ thuộc vào vai trò của bạn:

Vai trò Hành động khả dụng
Chủ sở hữu hoặc Quản trị viên Tổ chức Xem báo cáo cấp tổ chức trên các nhóm
Chủ sở hữu hoặc Quản trị viên Nhóm Xem xét các phát hiện của nhóm, giải quyết hoặc mở lại các phát hiện, quản lý các mẫu tùy chỉnh và xem phân tích
Thành viên Nhóm hoặc Khách Chỉ xem các phát hiện cho các dự án mà họ có thể truy cập

Hãy sử dụng các giá trị hư cấu khi kiểm tra. Đừng bao giờ dán thông tin xác thực thực sự vào một tài nguyên chỉ để xác nhận rằng quá trình quét hoạt động.

Bước 1: Xem lại báo cáo tổ chức

Chủ sở hữu và Quản trị viên Tổ chức có thể sử dụng báo cáo tổ chức để xác định các nhóm có các phát hiện chưa được giải quyết.

  1. Mở báo cáo Secret Scanner cấp tổ chức.
  2. Xem lại số lượng các phát hiện chưa được giải quyết và các rò rỉ đã công bố.
  3. Kiểm tra thời gian phát hiện cuối cùng và trạng thái quét.
  4. Mở nhóm bị ảnh hưởng hoặc liên hệ với Chủ sở hữu hoặc Quản trị viên Nhóm của nhóm đó.
Organization Secret Scanner report with team-level risk information

Báo cáo tổ chức giúp quản trị viên xác định các nhóm cần được theo dõi.

Báo cáo là một cái nhìn phân loại. Việc điều tra và giải quyết diễn ra trên các trang Secret Scanner của nhóm bị ảnh hưởng.

Bước 2: Mở và lọc các phát hiện của nhóm

Trong nhóm, mở Secret Scanner và chọn Secrets Detected.

Sử dụng các bộ lọc có sẵn để thu hẹp danh sách theo:

Mỗi phát hiện được nhóm theo mẫu phát hiện và dấu vân tay an toàn. Một phát hiện có thể có nhiều lần xuất hiện khi cùng một giá trị được phát hiện xuất hiện ở nhiều vị trí.

Secret Scanner findings with masked values, status, project, and occurrence information

Các giá trị được che. Sử dụng dự án, loại tài nguyên, số lần xuất hiện và vị trí nguồn để điều tra phát hiện.

Bắt đầu với các phát hiện chưa được giải quyết được đánh dấu là rò rỉ đã công bố, sau đó xem xét các phát hiện xuất hiện trong nhiều tài nguyên hoặc dự án.

Bước 3: Kiểm tra mọi lần xuất hiện

Mở một phát hiện và xem xét các lần xuất hiện của nó. Đối với mỗi lần xuất hiện, hãy xác nhận:

  1. dự án và tài nguyên chứa giá trị
  2. loại tài nguyên và vị trí nguồn
  3. liệu giá trị có xuất hiện trong tài liệu đã công bố hay không
  4. thời gian phát hiện lần đầu và lần cuối
  5. liệu giá trị đó là thông tin xác thực thực sự hay là một dương tính giả

Đừng chỉ dựa vào đoạn mã bị che khi quyết định liệu một giá trị có phải là thật hay không. Kiểm tra tài nguyên nguồn và, khi cần thiết, yêu cầu chủ sở hữu tài nguyên xác định hệ thống phát hành mà không sao chép thông tin xác thực vào một phiếu hoặc tin nhắn trò chuyện.

Bước 4: Phản ứng với rủi ro thực sự

Secret Scanner báo cáo rủi ro có thể xảy ra; nó không thay đổi thông tin xác thực. Xử lý một bí mật đã được xác nhận trong hệ thống nơi nó được phát hành.

Sử dụng thứ tự này:

  1. Thu hồi, xoay vòng hoặc vô hiệu hóa thông tin xác thực trong dịch vụ bên ngoài.
  2. Xem lại nhật ký sử dụng có sẵn để tìm hoạt động bất thường.
  3. Xóa giá trị khỏi mọi lần xuất hiện nguồn được hiển thị trong Apidog.
  4. Thay thế giá trị thô bằng một biến phù hợp hoặc tham chiếu Secret Vault khi quy trình làm việc vẫn cần thông tin xác thực.
  5. Lưu mỗi tài nguyên đã thay đổi để quá trình quét không đồng bộ có thể chạy lại.

Nếu thông tin xác thực xuất hiện trong tài liệu đã công bố, hãy coi nó như đã bị lộ ra bên ngoài ngay cả khi không có dấu hiệu sử dụng đáng ngờ nào.

Xóa một giá trị khỏi Apidog không làm mất hiệu lực các bản sao có thể đã tồn tại ở nơi khác. Xoay vòng hoặc thu hồi là hành động ngăn chặn chính đối với một rò rỉ thực sự.

Bước 5: Ghi lại cách giải quyết

Sau khi phản hồi hoàn tất, hãy đặt lý do giải quyết của phát hiện.

Lý do giải quyết Sử dụng khi
Đã thu hồi Giá trị là một bí mật thực sự và đã được thu hồi, xoay vòng hoặc vô hiệu hóa bên ngoài Apidog
Dương tính giả Giá trị được phát hiện không phải là một bí mật
Không sửa Giá trị là một bí mật thực sự, nhưng nhóm đã chấp nhận rủi ro và sẽ không thay đổi nó

Đánh dấu một phát hiện là đã giải quyết chỉ thay đổi trạng thái của nó trong Apidog. Nó không thu hồi, xoay vòng, vô hiệu hóa, xóa hoặc thay thế giá trị cơ bản.

Nếu cần thêm hành động, hãy mở lại phát hiện.

Bước 6: Xác minh việc dọn dẹp

Secret Scanner chạy không đồng bộ chứ không phải theo thời gian thực. Các lần quét được kích hoạt khi một tài nguyên được hỗ trợ được thêm vào hoặc khi chọn Lưu sau khi một tài nguyên được hỗ trợ thay đổi.

Sau khi khắc phục:

  1. xác nhận rằng tất cả các lần xuất hiện nguồn đã biết đã được thay đổi
  2. lưu các tài nguyên bị ảnh hưởng
  3. cho phép thời gian để quét không đồng bộ
  4. xem lại phát hiện và thời gian phát hiện cuối cùng của nó
  5. xác nhận riêng rằng thông tin xác thực cũ không còn hoạt động trong dịch vụ phát hành

Trạng thái của trình quét không phải là một bài kiểm tra tính hợp lệ của thông tin xác thực. Xác minh việc thu hồi trong dịch vụ bên ngoài.

Bước 7: Thêm mẫu phát hiện tùy chỉnh

Chủ sở hữu và Quản trị viên Nhóm có thể tạo các mẫu tùy chỉnh cho các định dạng bí mật cụ thể của tổ chức.

  1. Mở Secret Scanner > Patterns.
  2. Chọn tùy chọn để tạo mẫu tùy chỉnh.
  3. Nhập một tên rõ ràng.
  4. Thêm biểu thức chính quy và bất kỳ từ khóa hữu ích nào.
  5. Kiểm tra với một giá trị hư cấu.
  6. Bật mẫu và lưu lại.

Giới hạn hiện tại là:

Các mẫu tích hợp sẵn là chỉ đọc. Các biểu thức chính quy nội bộ của chúng không được hiển thị và chúng không thể được chỉnh sửa, xóa, bật hoặc tắt.

Bước 8: Xem lại phân tích của nhóm

Chủ sở hữu và Quản trị viên Nhóm có thể mở Analytics để xem xét nơi các phát hiện tập trung.

Secret Scanner analytics showing findings and exposure trends

Sử dụng phân tích để xác định các dự án, mẫu và loại tài sản cần xem xét bổ sung.

Phân tích có thể giúp ưu tiên công việc, nhưng mỗi phát hiện vẫn yêu cầu điều tra ở cấp độ nguồn.

Các loại tài sản được hỗ trợ

Secret Scanner hiện quét các tài sản được hỗ trợ bao gồm:

Chi tiết nguồn có sẵn cho một lần xuất hiện phụ thuộc vào loại tài nguyên và quyền của người xem.

Khắc phục sự cố

Vấn đề Điều cần kiểm tra
Thay đổi gần đây chưa có kết quả Quá trình quét là không đồng bộ. Xác nhận tài nguyên đã được lưu và xem lại sau.
Thành viên nhóm không thể xem một phát hiện Xác nhận rằng thành viên có quyền truy cập vào dự án liên quan.
Người dùng không thể quản lý mẫu hoặc phân tích Việc quản lý mẫu và phân tích yêu cầu quyền truy cập của Chủ sở hữu hoặc Quản trị viên Nhóm.
Một phát hiện đã được giải quyết vẫn chứa một bí mật đang hoạt động Trạng thái giải quyết không làm thay đổi thông tin xác thực. Thu hồi hoặc xoay vòng nó trong dịch vụ phát hành.
Một kho lưu trữ bên ngoài không được quét Secret Scanner không quét các kho lưu trữ GitHub hoặc GitLab bên ngoài. Hãy sử dụng các điều khiển quét của nhà cung cấp kho lưu trữ nữa.

Các giới hạn quan trọng

Secret Scanner không ngăn người dùng nhập bí mật, chặn xuất bản tài liệu, quét kho lưu trữ bên ngoài hoặc đảm bảo phát hiện mọi định dạng bí mật. Nó cũng không tự động xóa các giá trị nguồn hoặc thay thế chúng bằng các biến hoặc tham chiếu Vault.

Sử dụng nó như một phần của quy trình quản lý thông tin xác thực, bao gồm cả việc cấp quyền tối thiểu, lưu trữ an toàn, xoay vòng, thu hồi và giám sát việc sử dụng.

Các hướng dẫn quản trị API liên quan:

Các hướng dẫn này bao gồm các kiểm soát bổ sung để quản trị một không gian làm việc API doanh nghiệp:

Tài liệu chính thức liên quan:

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API