如何 0 成本启动全员 AI 技能提升?戳> 了解详情
写点什么

谷歌开源秘钥扫描工具 Veles

  • 2025-08-28
    北京
  • 本文字数:897 字

    阅读完需:约 3 分钟

大小:430.46K时长:02:26
谷歌开源秘钥扫描工具Veles

Google Veles 是谷歌最新发布的开源秘钥扫描工具,属于谷歌 OSV-SCALIBR(软件成分分析库)生态系统的一部分。Veles 与 OSV-SCALIBR 的其他工具无缝集成,为 Google Cloud 提供秘钥扫描功能,同时也可以作为独立模块使用。


Veles 的设计目标是检测组织内部系统中敏感凭据的意外暴露。它可以帮助你找出那些本不应出现的秘钥,从而防止它们被滥用。


谷歌计划将 Veles 作为 Google Cloud 产品的秘钥扫描器,应用于 Artifact Registry 和安全指挥中心(Security Command Center,简称 SCC)。谷歌希望通过将 Veles 集成到 SCC 中来支持左移和右移安全策略,这意味着不仅在基础设施层面进行秘钥扫描,还将扫描范围扩展到了 Compute Engine 和 GKE。


谷歌还表示,其开源安全团队正在使用 Veles 扫描数亿个开源工件。尽管 GitHub、GitLab 等平台在扫描公共源代码方面做得很好,但意外暴露凭据的风险远不止于此,例如,包注册表、构建工件、容器镜像和其他分发渠道都存在秘密意外泄露的隐患。


构建的软件包和 Docker 镜像通常包含配置文件、编译后的二进制文件以及构建脚本,这些都可能成为凭据泄露的潜在源头。若将此类工件发布至 Maven Central、PyPI 或 DockerHub 等开源仓库,泄露的凭据便有可能被不法利用,从而带来安全风险。


谷歌表示,他们已经通过使用 Veles 取得了显著的成果,成功识别并报告了大量历史工件中暴露的凭据,例如 API 密钥、服务账号密钥和 OAuth 客户端密钥。


Veles 使用 Go 语言开发,允许开发者直接集成其 API,并使用 DetectionEngine 类来扫描秘钥。或者,你也可以通过 osv-scalibr(一个 Python 包)使用 osv_scalibr.scan 命令来调用它。


目前版本的 Veles 仅支持 Google Cloud Platform(GCP)API 密钥、GCP 服务账号密钥和 RubyGems API 密钥的扫描。不过,谷歌表示,Veles 的架构设计极具灵活性,能够轻松地添加新的检测器和验证器类型。他们计划随着时间推移逐步扩展该工具,使其能够支持更多种类的秘密。谷歌工程师表示,Veles 的长期目标是能够涵盖数百乃至数千种不同的凭据类型。


【声明:本文由 InfoQ 翻译,未经许可禁止转载。】


原文链接:

https://www.infoq.com/news/2025/08/google-veles-secret-scanner/

2025-08-28 10:104079

评论

发布
暂无评论

@Lazy 注解为啥就能破解死循环?

江南一点雨

Java spring

博睿数据获聘信通院DGA首批智库专家组

博睿数据

可观测性 智能运维 博睿数据 信通院 专家智库

百度知道上云与架构演进

百度Geek说

云原生 架构演进 业务上云 企业号 7 月 PK 榜

全部免费!整理了10个Python自动化办公库!(下)

程序员晚枫

Python 工具 机器人 自动化办公

如何写出一手好代码(上篇-理论储备)?

慕枫技术笔记

后端 7月日更

浅谈大模型时代的后台技术发展|社区征文

后台技术汇

年中技术盘点

成功实践丨虚实交互,安擎赋能城市交通大数据应用

科技热闻

百度智能云 X 软通动力:将结合大模型开发多领域智能应用

科技热闻

软件测试 | 一个简单的Java范例

测吧(北京)科技有限公司

测试

揭秘高新技术发展最新趋势,程序猿视角下的技术革新感悟 | 社区征文

三掌柜

年中技术盘点

云原生机甲的构想

如水

云原生 servicemesh 云原生机甲 CloudMecha

全加器

陈皮

质效两全:媒体服务的创新“顶设”

阿里云CloudImagine

云计算 视频云

软件测试 | Java程序的运行机制和Java虚拟机

测吧(北京)科技有限公司

测试

敏捷领导力 (CAL E+O / ALJ) 认证

ShineScrum

百度与软通动力达成战略合作,共同探索大模型产业化落地

彭飞

软件测试 | 编写第一个Java程序

测吧(北京)科技有限公司

测试

实现在线直播源码高质量直播体验重要功能_山东布谷科技创作

山东布谷科技

软件开发 直播 源码搭建 直播源码 在线直播源码

在 Amazon 上以高可用性模式实现 Microsoft SQL 数据库服务现代化的注意事项

亚马逊云科技 (Amazon Web Services)

Amazon

MVCC

陈皮

RocketMQ 事务消息导致事务消息阻塞 BUG 排查

陈皮

RocketMQ bug 事务消息

软件测试 | Java开发环境搭建

测吧(北京)科技有限公司

测试

什么是大规模敏捷SAFe?SAFe大规模敏捷管理工具

顿顿顿

敏捷开发 safe 大规模敏捷 scrum工具

AI大模型应用开发实战营第一周作业

panxiaochun

AIGC第一波裁员已至

互联网工科生

人工智能 裁员 AIGC

点云标注在自动驾驶中的重要性

数据堂

为什么要做稳定性保障?

老张

SRE 稳定性保障

谷歌开源秘钥扫描工具Veles_安全_Sergio De Simone_InfoQ精选文章