写点什么

谷歌开源秘钥扫描工具 Veles

  • 2025-08-28
    北京
  • 本文字数:897 字

    阅读完需:约 3 分钟

大小:430.46K时长:02:26
谷歌开源秘钥扫描工具Veles

Google Veles 是谷歌最新发布的开源秘钥扫描工具,属于谷歌 OSV-SCALIBR(软件成分分析库)生态系统的一部分。Veles 与 OSV-SCALIBR 的其他工具无缝集成,为 Google Cloud 提供秘钥扫描功能,同时也可以作为独立模块使用。


Veles 的设计目标是检测组织内部系统中敏感凭据的意外暴露。它可以帮助你找出那些本不应出现的秘钥,从而防止它们被滥用。


谷歌计划将 Veles 作为 Google Cloud 产品的秘钥扫描器,应用于 Artifact Registry 和安全指挥中心(Security Command Center,简称 SCC)。谷歌希望通过将 Veles 集成到 SCC 中来支持左移和右移安全策略,这意味着不仅在基础设施层面进行秘钥扫描,还将扫描范围扩展到了 Compute Engine 和 GKE。


谷歌还表示,其开源安全团队正在使用 Veles 扫描数亿个开源工件。尽管 GitHub、GitLab 等平台在扫描公共源代码方面做得很好,但意外暴露凭据的风险远不止于此,例如,包注册表、构建工件、容器镜像和其他分发渠道都存在秘密意外泄露的隐患。


构建的软件包和 Docker 镜像通常包含配置文件、编译后的二进制文件以及构建脚本,这些都可能成为凭据泄露的潜在源头。若将此类工件发布至 Maven Central、PyPI 或 DockerHub 等开源仓库,泄露的凭据便有可能被不法利用,从而带来安全风险。


谷歌表示,他们已经通过使用 Veles 取得了显著的成果,成功识别并报告了大量历史工件中暴露的凭据,例如 API 密钥、服务账号密钥和 OAuth 客户端密钥。


Veles 使用 Go 语言开发,允许开发者直接集成其 API,并使用 DetectionEngine 类来扫描秘钥。或者,你也可以通过 osv-scalibr(一个 Python 包)使用 osv_scalibr.scan 命令来调用它。


目前版本的 Veles 仅支持 Google Cloud Platform(GCP)API 密钥、GCP 服务账号密钥和 RubyGems API 密钥的扫描。不过,谷歌表示,Veles 的架构设计极具灵活性,能够轻松地添加新的检测器和验证器类型。他们计划随着时间推移逐步扩展该工具,使其能够支持更多种类的秘密。谷歌工程师表示,Veles 的长期目标是能够涵盖数百乃至数千种不同的凭据类型。


【声明:本文由 InfoQ 翻译,未经许可禁止转载。】


原文链接:

https://www.infoq.com/news/2025/08/google-veles-secret-scanner/

2025-08-28 10:103874

评论

发布
暂无评论
发现更多内容

C#入门系列(三十一) -- 运算符重载

陈言必行

7月月更

如何写一篇百万阅读量的文章

六月的雨在InfoQ

内容 个人提升 写作技巧

莫慌!Java 多商户外贸版系统这不就来了么

CRMEB

vue2升级vue3: h、createVNode、render、createApp使用

zhoulujun

Vue3

Kubernetes网络插件详解 - Calico篇 - 概述

巨子嘉

LeetCode-67. 二进制求和(java)

bug菌

Leet Code 7月月更

vue2升级vue3:Vue Demij打通vue2与vue3壁垒,构建通用组件

zhoulujun

Vue3 vue2 demij vue2有vue3兼容

vue2升级vue3:单文件组件概述 及 defineExpos/expose

zhoulujun

Vue3 expose

期待已久的 RocketMQ Summit 等待你的参与!

阿里巴巴云原生

Apache 阿里云 RocketMQ 云原生 消息队列

vue2升级vue3:provide与inject 使用注意事项

zhoulujun

Vue3 provide inject

如何使用Docker内的kafka服务

程序员欣宸

Java kafka 7月月更

服务器内存故障预测居然可以这样做!

vivo互联网技术

运维 内存监控 EDAC 内存预测

面试突击68:为什么 TCP 需要 3 次握手?

王磊

Java 面试题 网络

入门前端 -- CSS

bo

CSS 前端 7月月更

万字详解“用知识图谱驱动企业业绩增长”

博文视点Broadview

vue2升级vue3:vue3 hooks库选用

zhoulujun

Vue3 Hooks vueuse ahooks

SAP ABAP Netweaver 容器化的一些前沿性研究工作分享

汪子熙

SAP abap Netweaver Docker 镜像 7月月更

第二届中国Rust开发者大会来啦,完整议程大曝光!

Mike Tang

rust rust conf

java零基础入门-异常、线程(上)

喵手

Java 7月月更

2B和2C

白粥

模块二作业

薛敏

前端食堂技术周刊第 45 期:Vite3.0、第91次TC39会议、Figma背后的CSS、B 站事故复盘、图片优化工具

童欧巴

前端 deno vite TC39 figma

为啥谷歌的内部工具不适合你?

laofo

DevOps cicd 研发效能 工具链 谷歌

STM32+MFRC522完成IC卡号读取、密码修改、数据读写

DS小龙哥

7月月更

一种分布式深度学习编程新范式:Global Tensor

OneFlow

深度学习 编程 分布式

Okaleido生态核心权益OKA,尽在聚变Mining模式

西柚子

Prometheus 运维工具 Promtool (二)Query 功能

耳东@Erdong

Prometheus 7月月更 Promtool

C# Serialport的发送和接收

IC00

C# 7月月更

Qt | 关于如何使用事件过滤器 eventFilter

YOLO.

qt 7月月更

语音聊天app源码——钠斯直播系统源码

开源直播系统源码

直播系统源码 语音聊天系统 语音聊天软件 一对一语音聊天系统

算法题每日一练---第10天:时间显示

知心宝贝

算法 前端 后端 7月月更

谷歌开源秘钥扫描工具Veles_安全_Sergio De Simone_InfoQ精选文章