Поиск секретов
Обнаружение раскрытых ключей и токенов и оценка моделью того, какие из них настоящие.
Поиск секретов находит раскрытые ключи, токены и учётные данные в репозитории. Включите его переключателем Secrets Detection на странице Static Analysis и при желании вместе с ним Verify secrets with AI.
Сканеры
Уязвимости поставляют три сканера — Parker, Gitleaks и TruffleHog. Каждый описывает одно и то же событие в своём формате, и каждая запись один раз приводится к единому виду, а затем проходит по общему конвейеру. В результате на каждую уязвимость приходится одна запись об учётных данных, видимая в разделе Учётные данные.
Что меняет проверка с помощью AI
Сканеры секретов по своей природе шумны — они скорее сообщат о примере ключа, чем пропустят действующий. При включённой проверке модель оценивает каждую уязвимость, и вердикт записывается рядом с ней.
Отметка о проверке — это утверждение о самом секрете, а не о том, сообщил ли о нём сканер. Всё, о чём сообщил сканер, сохраняется в любом случае; проверка лишь определяет, как она будет помечена.
Проверка необязательна. Когда она отключена, уязвимости всё равно записываются и помечаются как непроверенные с источником disabled; последующее сканирование, в котором проверка доступна, вынесет по ним вердикт.
Как оценивается уязвимость
- 01Предварительный фильтр по путям
Уязвимости в игнорируемых путях отбрасываются и вообще не сохраняются — тестовым фикстурам и каталогам встроенных зависимостей вердикт не нужен.
- 02Уже известно?
Если в этом продукте такой же секрет уже встречался и по нему был вынесен вердикт, уязвимость пропускается без затрат. Если секрет встречался, но вердикта по нему не было, он проверяется заново.
- 03Каскад детерминированных правил
Набор правил разрешает очевидные случаи без обращения к модели.
- 04Поиск в кэше
Один вердикт на каждое уникальное значение секрета в пределах сканирования: ключ, повторяющийся в двадцати файлах, стоит одной оценки.
- 05Доказательства
Считывается точное для данного коммита окно исходного кода вокруг найденного секрета — модель оценивает его в контексте, а не как голую строку.
- 06Вердикт
Модель возвращает структурированный вердикт. Если она недоступна или её ответ не удаётся разобрать, платформа переходит к эвристике по форме значения, а не отбрасывает уязвимость.
Многоуровневая схема работает и на точность, и на экономию — на экономию даже больше: фильтры по путям, детерминированные правила и кэш значений разрешают уязвимости ещё до обращения к модели.
Повторная проверка сохранённых учётных данных
Учётные данные, сохранённые более ранним сканированием, по которым вердикт так и не был вынесен, можно оценить позже без повторного запуска сканирования. Это сервисная операция: её выполняют на воркере, а не из консоли.
Что делать с результатами
Уязвимости появляются в разделе Учётные данные со ссылкой прямо на проблемную строку кода. Столбец Verified содержит вердикт модели, а столбец Assessment — её классификацию:

Учётные данные, соответствующие шаблону «логин/пароль», затем можно проверить на работоспособность сканером Bruteforcer. Подтверждённые учётные данные и предполагаемые — это два совершенно разных разговора.
Результаты поиска секретов по умолчанию не выгружаются в DefectDojo, учитывая характер этих данных. Флажок Export Secrets Detection to DefectDojo управляет этим для каждого сканирования.
Проверено: 2026-08-16