TotalApp Dökümanlar

Secret Tarayıcı

Entropi skorlama ve bulgu bazlı triyaj ile Git commit'leri ve env dosyaları arasında sızdırılmış API anahtarlarını, token'ları ve kimlik bilgilerini tespit edin.

Genel Bakış

Secret Tarayıcı, Git commit'leri ve ortam dosyaları arasında sızdırılmış API anahtarlarını, token'ları ve kimlik bilgilerini tespit eder. Kimlik bilgilerini saklamak yerine, deponuzun geçmişini ve çalışma ağacını — commit'ler, .env dosyaları ve yapılandırma dosyaları — sızdırılmış kimlik bilgisi gibi görünen desenler için tarar ve her birini tam dosya, satır, commit, yazar ve dizenin gerçek bir secret olma olasılığını tahmin eden bir Shannon entropi skoruyla raporlar.

Tespit, saklama değil

Secret Tarayıcı bir tespit aracıdır — sizin için kimlik bilgisi saklamaz veya yönetmez. Sızdırılmış bir secret bulunduğunda, onu yayınlayan sistemde (AWS, GitHub, Stripe vb.) döndürün ve kendi takibiniz için burada İptal Edildi olarak işaretleyin.

Hızlı Başlangıç

  1. Security kenar çubuğundan Secret Tarayıcı'yı açın.
  2. Henüz bir Git sağlayıcısı bağlamadıysanız, Ayarlar → Entegrasyonlar'da GitHub, GitLab veya Bitbucket bağlamak için Git Bağla'ya tıklayın — ya da önce sahte bulgularla arayüzü keşfetmek için Örnek Sonuçlar'a tıklayın.
  3. Repo yolunu veya URL'sini girin ve Tara'ya tıklayın. Tarama, commit geçmişini, .env dosyalarını ve yapılandırma dosyalarını okur.
  4. Sonuç tablosunda bulguları inceleyin — duruma (Aktif / İptal Edildi / Yanlış Pozitif) veya secret türüne göre filtreleyin, dosya, tür veya commit'e göre arayın.
  5. Detay panelini açmak için bir satıra tıklayın: gizlenmiş kod snippet'i, entropi skoru, commit/yazar/tarih ve değer (Göster / Gizle arasında geçiş yapın).
  6. Kendi takibiniz için bir bulguyu Aktif, İptal Edildi veya Yanlış Pozitif olarak işaretlemek için aksiyon düğmelerini kullanın — bu, kimlik bilgisinin kendisini döndürmez veya iptal etmez.

Tespit Edilen Secret Türleri

AWS Access & Secret Key'ler

Yapılandırma dosyalarına veya kaynak koduna gömülü AWS access key ID'leri ve secret access key'ler.

GitHub & GitLab Token'ları

GitHub ve GitLab için kişisel erişim token'ları ve OAuth token'ları.

Stripe & SendGrid Key'leri

Stripe ödemeleri ve SendGrid işlemsel e-posta için canlı API anahtarları.

Private Key'ler

Yanlışlıkla commit edilmiş RSA/SSH private key blokları (-----BEGIN ... PRIVATE KEY-----).

Veritabanı URL'leri

Gömülü kullanıcı adı/şifre içeren bağlantı dizeleri (postgres://user:pass@host).

JWT Secret'ları & Generic API Key'ler

Sabit kodlanmış JWT imzalama secret'ları ve genel yüksek entropili API key dizeleri.

Bulgu Durumları

DurumNe anlama gelir
AktifSecret açıkta ve henüz döndürülmedi.
İptal EdildiSecret kaynağında döndürüldü veya geçersiz kılındı.
Yanlış PozitifBu bir test değeri veya güvenli olduğu bilinen bir dize, gerçek bir secret değil.

AI Asistanı

Security Hub içindeki her ekran artık ekranın sağ kenarındaki dikey AI Asistanı sekmesinden açılan gömülü bir AI Asistanı ile geliyor. Asistan ekranda o an görünen verileri okur — mevcut bulgular listesi veya seçtiğiniz tek bir bulgu — ve sorularınızı yanıtlar, bulguları önceliklendirir veya doğrudan sohbet panelinde bir düzeltme planı hazırlar.

Triyaj Önerileri

Mevcut bulgular için bir durum önerisi (Aktif / İptal Edildi / Yanlış Pozitif) isteyin, ilgili dosya, commit ve yazara dayalı bir gerekçeyle birlikte.

Tekrar Tespiti

Aynı secret'ın birden fazla commit'te sızıp sızmadığını öğrenin, böylece her oluşumu ayrı ayrı kovalamak yerine bir kez döndürürsünüz.

Düzeltme Kontrol Listesi

Aktif bulgular için adım adım bir düzeltme kontrol listesi oluşturun (key'i döndür, geçmişten temizle, .gitignore'u güncelle).

Rapor Olarak Kaydet & Bilgi Ekle

Herhangi bir asistan yanıtı, son mesajın altındaki Rapor Olarak Kaydet düğmesiyle rapor olarak kaydedilebilir (daha sonra Raporlarım'da bulunur). Giriş alanındaki Bilgi Ekle'ye tıklayarak Bilgi kütüphanenizden dosya veya not ekleyin, böylece asistanın yanıtları bunlara referans verebilir.

SSS

Secret Tarayıcı bulduğu secret değerlerini saklar mı?
Hayır. Bulgular varsayılan olarak gizlenmiş bir değerle gösterilir (kendi oturumunuzda ham eşleşmeyi görmek için Göster'e geçin). Secret Tarayıcı, düz metin secret değerlerini ayrı bir kasada saklamaz.
Bir bulguyu İptal Edildi olarak işaretlediğimde ne olur?
Bu yalnızca kendi takibiniz için Secret Tarayıcı'da gösterilen durumu günceller — kimlik bilgisini gerçekten döndürmek için AWS, GitHub, Stripe vb. sistemleri çağırmaz. Önce gerçek kimlik bilgisini kaynağında döndürmelisiniz.
Gerçek bir Git sağlayıcısı bağlamadan arayüzü keşfedebilir miyim?
Evet — boşta ekranındaki Örnek Sonuçlar'a tıklayarak sahte bulgular yükleyin ve gerçek bir repo bağlamadan önce her özelliği (filtreler, detay paneli, gizle/göster, durum aksiyonları, AI Asistanı) deneyin.