Ugrás a tartalomhoz

Titkkeresõ

Szöveg, naplófájlok és konfigurációk vizsgálata az AWS, GitHub, Slack és Stripe kulcsokra, titkos kulcsokra, JWT-kre és egyéb elszórt titkok után.

Bemenet
Kimenet

Titkkeresõ

Illesszen be egy naplófájlt, egy konfigurációs részletet vagy forráskód egy darabját, és ez az eszköz titkonként kinéző karakterláncok után kutat — API kulcsok, hozzáférési tokenek és olyan hitelesítési adatok, amelyeket nem szabad megosztani. Az egyes egyezések a hasonlított titok típusával kerülnek jelentésre, hogy pontosan tudja, mit kell leváltania, mielőtt megosztaná a fájlt egy munkatárssal, egy támogatási jegybe beillesztené, vagy véletlenül közzétenné.

A mintakészlet a szállítók által ténylegesen kiadott formátumokat fedi le — AWS hozzáférési kulcsok, Google API kulcsok, GitHub személyes és finomított tokenek, Slack tokenek, Stripe kulcsok, PEM kódolt titkos kulcsok, JWT-k és adatbázis-kapcsolati karakterláncok beágyazott hitelesítési adatokkal — és mindegyik függetlenül kapcsolható ki és be. Az általános magas entrópiájú detektor mindent megfog, amely véletlenszerűnek tűnik ahhoz, hogy titok legyen, a rendszeressége pedig alacsony és magas között állítható. Kapcsolja be az "Minta- és tesztértékek figyelmen kívül hagyása" opciót az AWS saját dokumentációs kulcsának, a Stripe sk_test_ kulcsainak és egyéb nyilvánvaló helyőrzőknek a kihagyásához, és a "Sorszám és kontextus megjelenítése" lehetőséget, hogy lássa, hol helyezkedik el az egyes megállapítások a szövegben.

A megállapítások egy sor egy keresési találaton keresztül kerülnek jelentésre azzal a sorszámmal, amelyen kezdődnek, és az értékek alapértelmezés szerint maszkoltak, így megoszthatja magát a jelentést anélkül, hogy bármit szivárogtatna ki — kapcsolja ki a maszkolást, ha látnia kell a nyers egyezést, hogy meggyõzõdjön róla, hogy valódi titok-e, nem pedig téves pozitív. Váltson a "Megtisztított szöveg" kimenetre az eredeti dokumentum visszaadásához, amelyban minden egyes találat [MASKED] helyébe kerül, készen arra, hogy máshol beillesztsék. A szkenner ugyanúgy kezeli a Windows és Unix sorvégeket, és több százezer sorral rendelkezõ fájlokat is kezel.

Minden a böngészõben fut: semmit, amit beillesztesz, nem töltik fel, nem naplózzák és nem küldik el sehová, ami különösen fontos egy olyan eszköz számára, amelynek célja, hogy olyan dolgokat találjon, amelyeket nem akarsz kiszivárogtatni. Másolja ki az eredményt, töltse le .txt fájlként, vagy küldje el közvetlenül egy másik eszköz bemenetébe, hogy folytassa a tisztítást.

Gyakori kérdések

Milyen tipi titokkat ismer fel?
AWS hozzáférési kulcsok, Google API kulcsok, GitHub és Slack tokenek, Stripe kulcsok, PEM titkos kulcsok, JWT-k, adatbázis-kapcsolati karakterláncok, valamint bármely más token, amelynek karakterei elég véletlenszerûek az általános magas entrópiájú ellenõrzéshez.
Megjelöli az olyan dolgokat, amelyek valójában nem titkok?
Igen, elsõsorban az általános magas entrópiájú ellenõrzésben — ez egy heurisztika és néha jelöl egy hosszú, véletlenszerûnek tûnõ azonosítót vagy kivonatot, amely valójában nem titok. Csökkentse az érzékenységet vagy kapcsolja ki ezt az ellenõrzést, ha túl zajos a szöveghez.
Mit hagy ki az "Minta- és tesztértékek figyelmen kívül hagyása"?
Olyan nyilvánvaló yer-tárolókat, mint az AWS saját AKIAIOSFODNN7EXAMPLE kulcsa, a Stripe sk_test_ kulcsai és gyakori szólistás jelölõk, például az "example" vagy "changeme" — olyan értékek, amelyek már nyilvánosak, nem pedig valódi szivárgás.
Mi a különbség a megállapítások listája és a megtisztított szöveges kimenet között?
A megállapítások listája a fájlban található egyes egyezéseket az azok sorszámával és típusával együtt jelenti, a fájlban található tartalom ellenõrzéséhez. A megtisztított szöveg az egész dokumentumot visszaadja, ahol minden egyezés [MASKED] helyébe kerül, máshol beillesztésre készen.
A szövegemet valahová feltöltik?
Nem. A vizsgálat teljesen a böngészõben fut — semmit, amit beillesztesz, nem küldenek szerverhez, nem naplózzák és nem tárolják.