Secret scanning
Definizione rapida
Controllo automatico che cerca credenziali, chiavi e altri segreti accidentalmente presenti in codice o file.
Spiegazione
Il secret scanning rileva pattern noti o credenziali verificabili e può bloccare il commit o avvisare dopo la pubblicazione. Una rilevazione non sostituisce la revoca e la rotazione del segreto compromesso.
Esempio pratico
Un controllo trova una chiave API in un commit e attiva revoca, sostituzione e verifica dei log di utilizzo.
Spiegazione tecnica
I detector usano pattern, entropia, provider e allowlist di falsi positivi; il controllo deve coprire repository, artefatti, log e canali di collaborazione.
Da non confondere con
Non è la scansione delle vulnerabilità del codice: cerca soprattutto materiale che può autenticare o autorizzare accessi.