Auth_key_header

Никто не идеален, как бы мы не старались прятать ключи разработчиков(или ключи авторизации к какому-нибудь микросервису), они всё-равно нет-нет да просачиваются в наши dev репозиторий, свят-свят не на прод.

Чтобы исправить это безобразие, мы взяли на анализ, а потом и на внедрение прямо в пайплайн CI / CD инструменты поиска уязвимостей. Долго тестировали trufflehog-go, написан на Golang все, как мы любим.

Но нашим фаворитом стал - trivy, гибкий, легко настраиваемый и встраиваемый интрумент по поиску различного рода уязвимостей (не только ключей), вот теперь трудится на благо продукта рядом с пайплайном тестирования и линтеров 😀

Вообще инструментов Vulnerability Scan - море, но у нас нет времени и сил в нем плавать. Внедрили, что понравилось и пока довольны

Не забывайте про ключи в ваших .env и других конфигурационных файлах. Храните все в Vault и хотябы обходите файлы grep’ом )

Authkeyheader | Сетка — социальная сеть от hh.ru Authkeyheader | Сетка — социальная сеть от hh.ru