静态分析密钥扫描
密钥扫描在组织级别启用和禁用。但是,单个扫描可以使用与密钥相关的
appscan prepare 或 appscan.sh prepare 选项覆盖组织级别设置:- 在组织级别启用密钥时:
- 将
-ds, --disableSecrets与appscan prepare或appscan.sh prepare结合使用可禁用密钥扫描。 - 将
-so, -secretsOnly与appscan prepare或appscan.sh prepare结合使用可以仅在运行仅源代码扫描时扫描密钥。
- 将
- 在组织级别禁用密钥时:
- 将
-es, --enableSecrets或-so, --secretsOnly与appscan prepare或appscan.sh prepare结合使用可启用密钥扫描。 - 将
-so, -secretsOnly与appscan prepare或appscan.sh prepare结合使用可以仅在运行仅源代码扫描时扫描密钥。
- 将
AppScan on Cloud 支持扫描以下平台和提供程序的密钥:
| 提供商/平台 | 密钥 |
|---|---|
| 阿里巴巴云 | alibaba_cloud_access_key_id |
| 阿里巴巴云 | alibaba_cloud_access_key_secret |
| AWS | aws_access_key_id |
| AWS | aws_secret_access_key |
| AWS | aws_session_token |
| Atlassian | atlassian_api_token |
| Atlassian | atlassian_jwt |
| Azure | azure_cosmosdb_key_identifiable |
| Azure | Azure CosmosDB 连接字符串 |
| Azure | azure_devops_personal_access_token |
| Azure | azure_sas_token |
| Azure | azure_search_admin/query_key |
| Azure | azure_sql_connection_string |
| Azure | azure_storage_account_key |
| Azure | Azure 存储帐户连接字符串 |
| DataBricks | databricks_access_token |
| GitHub | github_oauth_access_token |
| GitHub | github_personal_access_token |
| GitHub | github_refresh_token |
| Google Cloud | google_api_key |
| Google Cloud | google_cloud_private_key_id |
| Hashicorp | 硬编码 HashiCorpVault 令牌 |
| Hasicorp | AppRole 认证(RoleID 和 SecretID)格式 |
| 打开 AI | openai_api_key |
| Stripe | stripe_live_restricted_key |
| Stripe | stripe_live_secret_key |
| Stripe | stripe_test_restricted_key |
| Stripe | stripe_test_secret_key |
| mongodb | API 认证 |
| mongodb | 连接 URL |
| Jenkins | Jenkins 密码/口令 |
| 信用卡号 | 信用卡号 |
| 社会保障号 (SSN) | 社会保障号 |