İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Sızmış sırrı yakalamak ve insan gözüyle okumak

SAST, DAST ve IaC taraması bir zayıflık deseni arar. Gizli anahtar taraması farklı bir şey arar: bir sırrın kendisini. Geliştirici bazen bir API anahtarını, bir veritabanı parolasını ya da bir bulut kimlik bilgisini test ederken koda yapıştırır, sonra commit'i gönderir ama satırı silmeyi unutur. Anahtar artık sürüm kontrolünde durur. Gizli anahtar taraması, bilinen anahtar biçimlerini (uzunluk, önek, karakter kümesi) tanıyan kalıplarla kod tabanını tarar ve eşleşen satırı işaretler. Bu tarama, güvenlik hattının dördüncü ve son otomatik durağıdır. Bu fark önemlidir, çünkü bir kod deseni kadar sabit olmayan bir şeyi, yani gerçek bir dizgeyi arar. Anahtar biçimleri sağlayıcıdan sağlayıcıya değişir, ama çoğu belirli bir önekle başlar ve bu önek taramanın işini kolaylaştırır.

Burada bir tuzak var. Anahtarı sonradan silip yeni bir commit'le göndermek yetmez. Sürüm kontrolü geçmişi unutmaz; eski commit hâlâ deponun tarihinde durur ve anahtar oradan okunabilir. Bu yüzden gizli anahtar taraması yalnız son hâli değil, commit geçmişinin tamamını tarar. Bulunan anahtar iptal edilip yeniden üretilmeden, geçmişten silinmesi tek başına yetmez; anahtarı zaten biri görmüş olabilir. Kurumlar bu yüzden anahtar taramasını yalnız yeni commit'lere değil, deponun tüm geçmişine karşı da düzenli aralıklarla çalıştırır.