Crypto Vulnerability Scanner / Secrets
Hardcoded Keys and Secrets Scanner (SAST)
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex führt Credential Scanning über Quellcode in 18 Sprachen, Konfigurationsdateien und die gesamte Git-Historie durch: hardcodierte kryptografische Schlüssel, API-Tokens, Passwörter und private Schlüssel – einschließlich Secrets, die einmal committet und später wieder entfernt wurden. Die Taint-Klassifizierung zeigt, woher jeder Key stammt, und die Dataflow-Analyse über 16 Import-Hops trennt echte Leaks von Testfixtures.
Was gefunden wird
- Hardcodierte symmetrische Schlüssel und private Schlüssel in Quellcode und Konfiguration
- API-Tokens und Cloud-Credentials, die ins Repository committet wurden
- Passwörter und Connection Strings in Konfigurationsdateien
- Private Schlüssel und Zertifikate, die in die Versionskontrolle eingecheckt wurden
- Secrets in der Git-Historie: aus HEAD entfernt, aber aus jedem Clone weiterhin wiederherstellbar
- Schlüsselmaterial, das über Dateien hinweg zusammengesetzt und über bis zu 16 Import-Hops verfolgt wird
Warum ist die Git-Historie wichtig?
Ein Secret, das committet und später gelöscht wurde, ist nicht verschwunden: Es lebt in jedem Clone, jedem Fork und jedem Backup des Repositorys weiter. Das Löschen der Zeile ändert nichts an der Exposition; Rotation ist die einzige Lösung. Korthex scannt die vollständige Historie und markiert historische Leaks separat, sodass Sie genau wissen, welche Credentials rotiert werden müssen, statt zu raten.
Weniger False Positives als reine Pattern-Scanner
Reine pattern-basierte Secret-Scanner sind schnell und breit aufgestellt, überfluten Teams dabei aber mit Testfixtures und Dummy-Keys. Korthex ergänzt Provenance: Die Taint-Klassifizierung protokolliert, woher ein Key stammt (ein Literal im Code, eine Konfigurationsdatei, eine Umgebungsvariable, ein Secret Store), und die Dataflow-Analyse entscheidet, ob er echte kryptografische Verwendung erreicht. Ein Dummy-Key in einer Testfixture erhält ein anderes Urteil als ein Produktions-Credential, und dieses Urteil ist dem Fund zugeordnet.
Vom Fund zur Behebung
Findings mappen auf die praktische Behebung: das Secret in eine Umgebungsvariable oder einen Secret Store verschieben, geleakte Credentials rotieren und das CI/CD-Gate jeden Pull Request blocken lassen, der ein neues hardcodiertes Credential einführt. Secrets-Findings liegen in derselben CBOM wie der Rest Ihrer Kryptografie, mit Schweregrad, Compliance-Mapping und Datei:Zeile-Nachweis.
Häufig gestellte Fragen
Wie unterscheidet sich das von dedizierten Secret-Scannern wie gitleaks oder truffleHog?
Das sind gute, schnelle Open-Source-Secret-Scanner auf Basis von Patterns und Entropie. Korthex integriert Secrets in ein vollständiges kryptografisches Inventar: taint-klassifizierte Provenance für jeden Key, Dataflow bis zur echten Verwendung, ein Urteil, das Fixtures von Leaks trennt, und dieselbe CBOM, dasselbe Compliance-Mapping und denselben Migrationsplan wie jeder andere kryptografische Fund.
Wird die gesamte Git-Historie gescannt?
Ja. Credential Scanning deckt Quellcode, Konfiguration und Git-Historie ab, sodass Secrets, die committet und später entfernt wurden, weiterhin gefunden und zur Rotation markiert werden.
Was sollte ich tun, nachdem ein Secret gefunden wurde?
Zuerst das Credential rotieren: Die Historie bedeutet, dass es bereits an jeden Clone geleakt ist. Danach in eine Umgebungsvariable oder einen Secret Store verschieben und das CI-Gate aktivieren, damit das nächste hardcodierte Secret den Pull Request blockiert, statt zu landen.
Sendet der Scanner meinen Code oder meine Secrets irgendwohin?
Nein. Korthex läuft zu 100 % On-Premise, einschließlich Air-Gapped-Betrieb. Für den optionalen Dashboard-Report werden ausschließlich anonymisierte Metadaten übertragen.
Welche Compliance-Anforderungen deckt das ab?
Hardcodierte Credentials verletzen Key-Management-Anforderungen über mehrere Frameworks hinweg: PCI DSS 3.6 / 8.3.2, ISO 27001 A.8.24, BSI CON.1 und NIST-Vorgaben. Jeder Fund trägt sein Mapping in der CBOM.