Secret scanning

Definizione rapida

Controllo automatico che cerca credenziali, chiavi e altri segreti accidentalmente presenti in codice o file.

Spiegazione

Il secret scanning rileva pattern noti o credenziali verificabili e può bloccare il commit o avvisare dopo la pubblicazione. Una rilevazione non sostituisce la revoca e la rotazione del segreto compromesso.

Esempio pratico

Un controllo trova una chiave API in un commit e attiva revoca, sostituzione e verifica dei log di utilizzo.

Spiegazione tecnica

I detector usano pattern, entropia, provider e allowlist di falsi positivi; il controllo deve coprire repository, artefatti, log e canali di collaborazione.

Da non confondere con

Non è la scansione delle vulnerabilità del codice: cerca soprattutto materiale che può autenticare o autorizzare accessi.