写点什么

HashiCorp 警告称传统密钥扫描工具日渐落伍

作者:Matt Foster

  • 2025-10-17
    北京
  • 本文字数:1257 字

    阅读完需:约 4 分钟

大小:635.28K时长:03:36
HashiCorp 警告称传统密钥扫描工具日渐落伍

HashiCorp 发出了警告,称传统的密钥扫描工具未能跟上现代软件开发的现实情况。

 

在一篇新的博客文章中,该公司认为当前的方法——通常依赖于提交后的检测和脆弱的模式匹配,留下了危险的空白地带。

 

它呼吁组织专注于预防为主的策略,这些策略可以直接集成到开发人员工具、CI/CD 管道和事件响应系统中,以减少暴露窗口并提高修复速度。

 

这一警告是在近年来一系列高调的凭证暴露事件之后发出的,凸显了即使是成熟的组织也可能容易受到攻击。

 

在 2023 年,一个配置错误的Azure共享访问签名(SAS)令牌嵌入了在公共 GitHub 仓库中,授予了对包含 38TB 内部数据的微软存储账户的完全控制权,这些数据包括了私钥、密码和 Teams 消息。

 

在 2024 年,Dropbox 披露了其 Dropbox Sign 平台的一次违规行为,事件暴露了一个服务账户,允许攻击者访问 API 密钥、OAuth 令牌、哈希密码和用户元数据。这起事件显然反映出了一个更广泛的行业模式:GitHub报告称,同年在公共和私有仓库中暴露了超过 3900 万个密钥,尽管它们广泛采用了扫描和推送保护功能。

 

HashiCorp 表示,传统的密钥扫描工具对于现代开发环境来说已不再够用。他们指出了几个关键限制,包括高误报率、错过自定义密钥的检测,以及提交后扫描引入的延迟。他们还注意到,许多工具缺乏对 CI/CD 管道、容器镜像和开发人员协作平台等领域的可见性。

 

这些空白可能导致警报疲劳、不一致的修复和超出版本控制的密钥暴露。它还凸显了一些与云原生系统相关的挑战,如短暂的基础设施和多云认证格式,这可能会让检测变得更复杂。

 

为了应对这些挑战,HashiCorp 概述了一套它认为对现代密钥管理至关重要的能力。这些能力包括在开发人员 IDE 中实时检测、具有上下文感知绕过选项的预提交扫描,以及在 CI/CD 管道、容器和开发人员通信平台上扩大覆盖范围。

 

该组织将这些能力框架视为提高开发体验和实现更快响应的必要条件。更广泛的建议是从提交后检测转向与现代开发速度更好地对齐的,以集成、预防为主的策略。

 

这些担忧并非 HashiCorp 才有。近年来,GitHub 也采取了类似的立场,将其密钥扫描功能扩展到提交后检测之外的场景。推送保护功能现在在推送被提交之前积极阻止已知的密钥类型。该工具直接集成到 GitHub CLI 和支持的 IDE 中。而像 Gitleaks 和 Talisman 这样的开源工具也在以类似的方式不断演变。

 

像 Trivy 这样的工具在构建容器镜像时进行扫描,一些组织,如 Target,如果认为风险高,会将这些扫描的结果直接路由到事件响应平台。

 

与此同时,一些组织正在通过减少对密钥的需求来根除检测漏洞。基于 OIDC 的负载身份在 CI/CD 管道和 Kubernetes 集群中越来越受欢迎,允许负载使用短暂的令牌而不是静态凭证进行身份验证。

 

像 Azure 这样的云提供商现在在 AKS 等服务中本地支持这种模型。与此同时,像 HashiCorp Vault 这样的工具倡导动态密钥和自动轮换,以限制暴露窗口并减少凭证管理的运维负担。

 

虽然实现方式各不相同,但这些响应反映了一个日益增长的趋势,即最小化暴露面,并在开发生命周期的早期集成密钥管理。

 

原文链接:HashiCorp Warns Traditional Secret Scanning Tools Are Falling Behind

2025-10-17 14:005979

评论

发布
暂无评论

Mint Blockchain 正式发布 Public Mainnet,面向社区开放网络!

NFT Research

blockchain NFT\ Layer 2

简单剖析 HTTP 请求方法

Liam

程序员 前端 Web 后端 HTTP

和鲸“101”计划领航!和鲸科技携手北中医,共话医学+AI 实验室建设及创新人才培养

ModelWhale

人工智能 大数据 健康医疗

中台框架模块开发实践-用 Admin.Core 代码生成器生成通用代码生成器的模块代码

不在线第一只蜗牛

Java 架构 中台架构

如何通过 1688 商品详情的 API 接口获取商品的详细信息

Noah

X-ObjectMount: 对象存储访问接入的新选择

XSKY星辰天合

对象存储 软件定义存储 XSKY

让企业知识触手可及,乐享基于腾讯云ES的RAG应用实践

腾讯云大数据

ES

场景化解决方案|AR远程协作之——远程维修

AR玩家

AR Rokid Vision pro 炬目AR AR远程协作

软件测试学习笔记丨JUnit5动态测试创建

测试人

软件测试 自动化测试 测试开发 junit5

软件测试学习笔记丨测试开发体系介绍

测试人

软件测试 测试开发

在 KubeSphere 上快速安装和使用 KDP 云原生数据平台

智领云科技

开源 大数据平台 KubeSphere KDP

一个NB程序员的5大定律

秃头小帅oi

用海外云手机养TikTok账号稳定吗?安全吗?

Ogcloud

云手机 海外云手机 tiktok云手机 云手机海外版 tiktok运营

解决网络问题,多平台同步海外直播带货

Ogcloud

海外直播专线 海外直播 tiktok直播专线 海外直播网络 TikTok跨境直播

HashiCorp 警告称传统密钥扫描工具日渐落伍_安全_InfoQ精选文章