2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

HashiCorp 警告称传统密钥扫描工具日渐落伍

作者:Matt Foster

  • 2025-10-17
    北京
  • 本文字数:1257 字

    阅读完需:约 4 分钟

大小:635.28K时长:03:36
HashiCorp 警告称传统密钥扫描工具日渐落伍

HashiCorp 发出了警告,称传统的密钥扫描工具未能跟上现代软件开发的现实情况。

 

在一篇新的博客文章中,该公司认为当前的方法——通常依赖于提交后的检测和脆弱的模式匹配,留下了危险的空白地带。

 

它呼吁组织专注于预防为主的策略,这些策略可以直接集成到开发人员工具、CI/CD 管道和事件响应系统中,以减少暴露窗口并提高修复速度。

 

这一警告是在近年来一系列高调的凭证暴露事件之后发出的,凸显了即使是成熟的组织也可能容易受到攻击。

 

在 2023 年,一个配置错误的Azure共享访问签名(SAS)令牌嵌入了在公共 GitHub 仓库中,授予了对包含 38TB 内部数据的微软存储账户的完全控制权,这些数据包括了私钥、密码和 Teams 消息。

 

在 2024 年,Dropbox 披露了其 Dropbox Sign 平台的一次违规行为,事件暴露了一个服务账户,允许攻击者访问 API 密钥、OAuth 令牌、哈希密码和用户元数据。这起事件显然反映出了一个更广泛的行业模式:GitHub报告称,同年在公共和私有仓库中暴露了超过 3900 万个密钥,尽管它们广泛采用了扫描和推送保护功能。

 

HashiCorp 表示,传统的密钥扫描工具对于现代开发环境来说已不再够用。他们指出了几个关键限制,包括高误报率、错过自定义密钥的检测,以及提交后扫描引入的延迟。他们还注意到,许多工具缺乏对 CI/CD 管道、容器镜像和开发人员协作平台等领域的可见性。

 

这些空白可能导致警报疲劳、不一致的修复和超出版本控制的密钥暴露。它还凸显了一些与云原生系统相关的挑战,如短暂的基础设施和多云认证格式,这可能会让检测变得更复杂。

 

为了应对这些挑战,HashiCorp 概述了一套它认为对现代密钥管理至关重要的能力。这些能力包括在开发人员 IDE 中实时检测、具有上下文感知绕过选项的预提交扫描,以及在 CI/CD 管道、容器和开发人员通信平台上扩大覆盖范围。

 

该组织将这些能力框架视为提高开发体验和实现更快响应的必要条件。更广泛的建议是从提交后检测转向与现代开发速度更好地对齐的,以集成、预防为主的策略。

 

这些担忧并非 HashiCorp 才有。近年来,GitHub 也采取了类似的立场,将其密钥扫描功能扩展到提交后检测之外的场景。推送保护功能现在在推送被提交之前积极阻止已知的密钥类型。该工具直接集成到 GitHub CLI 和支持的 IDE 中。而像 Gitleaks 和 Talisman 这样的开源工具也在以类似的方式不断演变。

 

像 Trivy 这样的工具在构建容器镜像时进行扫描,一些组织,如 Target,如果认为风险高,会将这些扫描的结果直接路由到事件响应平台。

 

与此同时,一些组织正在通过减少对密钥的需求来根除检测漏洞。基于 OIDC 的负载身份在 CI/CD 管道和 Kubernetes 集群中越来越受欢迎,允许负载使用短暂的令牌而不是静态凭证进行身份验证。

 

像 Azure 这样的云提供商现在在 AKS 等服务中本地支持这种模型。与此同时,像 HashiCorp Vault 这样的工具倡导动态密钥和自动轮换,以限制暴露窗口并减少凭证管理的运维负担。

 

虽然实现方式各不相同,但这些响应反映了一个日益增长的趋势,即最小化暴露面,并在开发生命周期的早期集成密钥管理。

 

原文链接:HashiCorp Warns Traditional Secret Scanning Tools Are Falling Behind

2025-10-17 14:005528

评论

发布
暂无评论

实时语音质量监控

声网

百度世界2021|重构AI世界,百度大脑7.0重磅来袭

爱极客侠

Python Web 菜谱项目再次前进一步,从应用层了解内置用户认证系统

梦想橡皮擦

8月日更

微博评论场景高性能高可用架构

张文龙

#架构实战营

架构实战营第五周作业——微博评论高性能高可用

发酵的死神

架构实战营

Chai 和 Mocha 为API编写测试

devpoint

JavaScript 单元测试 8月日更

【大咖直播】Elastic Security 安全管理实战工作坊

腾讯云大数据

大数据 elasticsearch

架构实战营模块五作业

袁小芬

PaaS厂商该如何面对方兴未艾的通信云To B市场

融云 RongCloud

【SpringCloud技术专题】「Feign技术专区」从源码层面让你认识Feign工作流程和运作机制

码界西柚

OpenFegin spring-cloud Fegin 8月日更

微博评论系统高性能高可用计算架构-模块5

小牧ah

架构实战营

HDFS API操作

Mike

QDS curl 安装

耳东@Erdong

curl 8月日更 qds

网络攻防学习笔记 Day109

穿过生命散发芬芳

网络安全 8月日更

浪潮云说直播间丨智能运维专题来了!

云计算

大一被调剂到计算机,对电脑根本不了解,只会上网聊天,如何杜绝

hanaper

c++ 数据结构算法

真的香!Github一夜爆火被各大厂要求直接下架的面试题库也太全了

编程菌

Java 编程 程序员 面试 计算机

上游思维:预见问题的能力,识别真假警报

石云升

读书笔记 8月日更 上游思维

面试必考:秒杀系统如何设计?

苏三说技术

系统设计 高并发 秒杀

没有捷径的中国AI“直道超车”之路:百度世界大会2021的智能时代启示录

脑极体

Flutter Android 端 FlutterView 相关流程源码分析

工匠若水

flutter android 8月日更

加油站借力光伏发电转型碳中和 推广复制仍待破题

CECBC

前端之算法(八)贪心算法

Augus

算法 8月日更

解决“百万富翁问题”—隐私比较高效算法解读

趣链科技

隐私计算 安全多方计算

“人工智能+蛋白质组学”成科研热点课题,云计算发挥重要作用

北鲲云

我的架构设计方法论

南冥

从0开始的TypeScriptの十一:模块和命名空间

空城机

typescript 大前端 8月日更

腾讯云数据库开源再突破:TDSQL PG版查询性能提升百倍

腾源会

腾讯云 开源 腾讯 tdsql TBase

Flink 和流式应用运维(十-中)

Databri_AI

flink 调度 检查点

Jira Automation 探索与实践

GrowingIO技术专栏

项目管理 自动化 Jira

架构实战营-模块5-作业

Cingk

HashiCorp 警告称传统密钥扫描工具日渐落伍_安全_InfoQ精选文章