Работа со ScanSuite

Поиск секретов

Обнаружение раскрытых ключей и токенов и оценка моделью того, какие из них настоящие.

Поиск секретов находит раскрытые ключи, токены и учётные данные в репозитории. Включите его переключателем Secrets Detection на странице Static Analysis и при желании вместе с ним Verify secrets with AI.

Сканеры

Уязвимости поставляют три сканера — Parker, Gitleaks и TruffleHog. Каждый описывает одно и то же событие в своём формате, и каждая запись один раз приводится к единому виду, а затем проходит по общему конвейеру. В результате на каждую уязвимость приходится одна запись об учётных данных, видимая в разделе Учётные данные.

Что меняет проверка с помощью AI

Сканеры секретов по своей природе шумны — они скорее сообщат о примере ключа, чем пропустят действующий. При включённой проверке модель оценивает каждую уязвимость, и вердикт записывается рядом с ней.

Отметка о проверке — это утверждение о самом секрете, а не о том, сообщил ли о нём сканер. Всё, о чём сообщил сканер, сохраняется в любом случае; проверка лишь определяет, как она будет помечена.

Проверка необязательна. Когда она отключена, уязвимости всё равно записываются и помечаются как непроверенные с источником disabled; последующее сканирование, в котором проверка доступна, вынесет по ним вердикт.

Как оценивается уязвимость

  1. 01
    Предварительный фильтр по путям

    Уязвимости в игнорируемых путях отбрасываются и вообще не сохраняются — тестовым фикстурам и каталогам встроенных зависимостей вердикт не нужен.

  2. 02
    Уже известно?

    Если в этом продукте такой же секрет уже встречался и по нему был вынесен вердикт, уязвимость пропускается без затрат. Если секрет встречался, но вердикта по нему не было, он проверяется заново.

  3. 03
    Каскад детерминированных правил

    Набор правил разрешает очевидные случаи без обращения к модели.

  4. 04
    Поиск в кэше

    Один вердикт на каждое уникальное значение секрета в пределах сканирования: ключ, повторяющийся в двадцати файлах, стоит одной оценки.

  5. 05
    Доказательства

    Считывается точное для данного коммита окно исходного кода вокруг найденного секрета — модель оценивает его в контексте, а не как голую строку.

  6. 06
    Вердикт

    Модель возвращает структурированный вердикт. Если она недоступна или её ответ не удаётся разобрать, платформа переходит к эвристике по форме значения, а не отбрасывает уязвимость.

Многоуровневая схема работает и на точность, и на экономию — на экономию даже больше: фильтры по путям, детерминированные правила и кэш значений разрешают уязвимости ещё до обращения к модели.

Повторная проверка сохранённых учётных данных

Учётные данные, сохранённые более ранним сканированием, по которым вердикт так и не был вынесен, можно оценить позже без повторного запуска сканирования. Это сервисная операция: её выполняют на воркере, а не из консоли.

Что делать с результатами

Уязвимости появляются в разделе Учётные данные со ссылкой прямо на проблемную строку кода. Столбец Verified содержит вердикт модели, а столбец Assessment — её классификацию:

Обнаруженные секреты в ScanSuite
Обнаруженные секреты на вкладке Credentials — каждый с вердиктом AI и ссылкой на строку исходного кода

Учётные данные, соответствующие шаблону «логин/пароль», затем можно проверить на работоспособность сканером Bruteforcer. Подтверждённые учётные данные и предполагаемые — это два совершенно разных разговора.

Результаты поиска секретов по умолчанию не выгружаются в DefectDojo, учитывая характер этих данных. Флажок Export Secrets Detection to DefectDojo управляет этим для каждого сканирования.

Проверено: 2026-08-16