Apidog 시크릿 스캐너로 민감한 값 검토 및 대응하기
시크릿 스캐너는 지원되는 Apidog 자산에서 API 키, 액세스 토큰, 자격 증명, 웹훅 URL 및 기타 민감한 값으로 보이는 항목을 탐지합니다. 전체 값은 표시하지 않고 잠재적인 시크릿이 발견된 위치만 보여줍니다.
이 튜토리얼에서는 발견 항목 검토, 실제 노출 대응, 해결 사유 기록, 사용자 지정 탐지 패턴 추가 방법을 설명합니다.
시작하기 전에
시크릿 스캐너는 Enterprise SaaS 플랜에서 사용할 수 있습니다. 현재 Apidog 온프레미스에서는 지원되지 않습니다.
역할별 권한은 다음과 같습니다.
| 역할 | 사용 가능한 작업 |
|---|---|
| 조직 소유자 또는 관리자 | 팀 전체의 조직 수준 보고서 보기 |
| 팀 소유자 또는 관리자 | 팀 발견 항목 검토, 해결 또는 재개, 사용자 지정 패턴 관리, 분석 보기 |
| 팀 구성원 또는 게스트 | 액세스 권한이 있는 프로젝트의 발견 항목만 보기 |
테스트할 때는 반드시 가상의 값을 사용하십시오. 스캔 작동 여부를 확인하기 위해 실제 자격 증명을 리소스에 입력하지 마십시오.
1단계: 조직 보고서 검토
조직 소유자와 관리자는 조직 보고서에서 해결되지 않은 발견 항목이 있는 팀을 식별할 수 있습니다.
- 조직 수준의 시크릿 스캐너 보고서를 엽니다.
- 해결되지 않은 발견 항목과 게시된 유출 수량을 확인합니다.
- 마지막 탐지 시간과 스캔 상태를 검토합니다.
- 해당 팀을 열거나 팀 소유자 또는 관리자에게 후속 조치를 요청합니다.
조직 보고서는 관리자가 후속 조치가 필요한 팀을 식별하는 데 도움이 됩니다.
조직 보고서는 분류용입니다. 실제 조사와 해결은 해당 팀의 시크릿 스캐너 페이지에서 수행합니다.
2단계: 팀의 발견 항목 열기 및 필터링
팀에서 시크릿 스캐너를 열고 탐지된 시크릿을 선택합니다.
다음 필터로 목록을 좁힐 수 있습니다.
- 상태
- 프로젝트
- 패턴
- 리소스 유형
- 키워드
각 발견 항목은 탐지 패턴과 보안 지문으로 그룹화됩니다. 동일한 값이 여러 위치에서 탐지되면 하나의 발견 항목에 여러 발생 위치가 포함될 수 있습니다.
값은 마스킹됩니다. 프로젝트, 리소스 유형, 발생 횟수 및 소스 위치를 기준으로 발견 항목을 조사하십시오.
먼저 게시된 노출로 표시된 해결되지 않은 항목을 처리한 다음, 여러 리소스나 프로젝트에 나타나는 항목을 검토하십시오.
3단계: 모든 발생 검사
발견 항목을 열고 모든 발생 위치를 확인합니다. 각 발생에 대해 다음 항목을 점검하십시오.
- 값을 포함하는 프로젝트와 리소스
- 리소스 유형과 소스 위치
- 값이 게시된 문서에 포함되어 있는지 여부
- 최초 및 최근 탐지 시간
- 실제 자격 증명인지 오탐지인지 여부
실제 값인지 판단할 때 마스킹된 스니펫에만 의존하지 마십시오. 원본 리소스를 확인하고, 필요한 경우 리소스 소유자에게 자격 증명을 티켓이나 채팅에 복사하지 않은 채 발급 시스템을 확인하도록 요청하십시오.
4단계: 실제 노출에 대응
시크릿 스캐너는 잠재적인 노출을 보고하지만 자격 증명을 변경하지는 않습니다. 확인된 시크릿은 발급 시스템에서 직접 처리해야 합니다.
다음 순서로 대응하십시오.
- 외부 서비스에서 자격 증명을 철회, 교체 또는 무효화합니다.
- 사용 가능한 로그에서 예기치 않은 활동을 확인합니다.
- Apidog에 표시된 모든 원본 발생 위치에서 값을 제거합니다.
- 워크플로에 자격 증명이 계속 필요하면 원시 값을 적절한 변수 또는 Vault Secret 참조로 교체합니다.
- 변경한 각 리소스를 저장하여 비동기 스캔이 다시 실행되도록 합니다.
자격 증명이 게시된 문서에 나타났다면 의심스러운 사용 기록이 없더라도 외부에 노출된 것으로 간주하십시오.
Apidog에서 값을 제거해도 다른 위치에 존재하는 복사본이 무효화되지는 않습니다. 실제 유출에 대한 주요 봉쇄 조치는 자격 증명의 교체 또는 철회입니다.
5단계: 해결 사유 기록
대응을 완료한 후 발견 항목에 해결 사유를 설정합니다.
| 해결 사유 | 사용 시기 |
|---|---|
| 철회됨 | 실제 시크릿이며 Apidog 외부에서 철회, 교체 또는 무효화한 경우 |
| 오탐지 | 탐지된 값이 시크릿이 아닌 경우 |
| 수정 안 함 | 실제 시크릿이지만 팀이 위험을 수용하고 변경하지 않기로 한 경우 |
발견 항목을 해결됨으로 표시하면 Apidog의 상태만 변경됩니다. 기본 값을 철회, 교체, 무효화, 제거하거나 대체하지는 않습니다.
추가 조치가 필요하면 발견 항목을 다시 여십시오.
6단계: 정리 상태 확인
시크릿 스캐너는 실시간이 아니라 비동기적으로 실행됩니다. 지원되는 리소스를 추가하거나 변경한 후 저장을 선택하면 스캔이 트리거됩니다.
수정 후 다음을 확인하십시오.
- 알려진 모든 원본 발생 위치를 변경했는지 확인합니다.
- 영향을 받는 리소스를 저장합니다.
- 비동기 스캔이 완료될 때까지 기다립니다.
- 발견 항목과 마지막 탐지 시간을 다시 확인합니다.
- 발급 서비스에서 이전 자격 증명이 더 이상 작동하지 않는지 별도로 검증합니다.
스캐너 상태는 자격 증명 유효성 테스트가 아닙니다. 실제 철회 여부는 외부 발급 서비스에서 확인해야 합니다.
7단계: 사용자 지정 탐지 패턴 추가
팀 소유자와 팀 관리자는 조직별 시크릿 형식에 맞는 사용자 지정 패턴을 만들 수 있습니다.
- 시크릿 스캐너 > 패턴을 엽니다.
- 사용자 지정 패턴 생성 옵션을 선택합니다.
- 패턴 이름을 입력합니다.
- 정규 표현식과 유용한 키워드를 추가합니다.
- 가상의 값으로 패턴을 테스트합니다.
- 패턴을 활성화하고 저장합니다.
현재 제한 사항은 다음과 같습니다.
- 팀당 사용자 지정 패턴 최대 5개
- 패턴 이름 최대 128자
- UI에서 정규 표현식 최대 256자
- 키워드 최대 10개
- 키워드별 최대 64자
기본 제공 패턴은 읽기 전용입니다. 내부 정규 표현식은 표시되지 않으며 편집, 삭제, 활성화 또는 비활성화할 수 없습니다.
8단계: 팀 분석 검토
팀 소유자와 팀 관리자는 분석에서 발견 항목이 집중된 위치를 확인할 수 있습니다.
분석을 사용하여 추가 검토가 필요한 프로젝트, 패턴 및 자산 유형을 식별하십시오.
분석 결과는 작업 우선순위를 정하는 데 도움이 됩니다. 그러나 모든 발견 항목은 여전히 원본 리소스 수준에서 조사해야 합니다.
지원되는 자산 유형
시크릿 스캐너는 현재 다음과 같은 지원 자산을 스캔합니다.
- API 및 API 요청
- API 케이스
- 프로젝트 모듈 및 프로젝트 모듈 변수
- 응답 예시
- 마크다운 문서 및 데이터 스키마
- 환경, 전역 및 팀 변수
- 공통 스크립트 및 공통 매개변수
발생 위치에서 제공되는 원본 세부 정보는 리소스 유형과 뷰어의 권한에 따라 달라집니다.
문제 해결
| 문제 | 확인 사항 |
|---|---|
| 최근 변경 사항이 아직 결과에 나타나지 않음 | 스캔은 비동기적으로 실행됩니다. 리소스를 저장했는지 확인하고 잠시 후 다시 검토하십시오. |
| 팀 구성원이 발견 항목을 볼 수 없음 | 관련 프로젝트에 대한 액세스 권한이 있는지 확인하십시오. |
| 패턴 또는 분석을 관리할 수 없음 | 패턴 관리와 분석에는 팀 소유자 또는 팀 관리자 권한이 필요합니다. |
| 해결된 발견 항목에 여전히 작동하는 시크릿이 포함됨 | 해결 상태는 자격 증명을 변경하지 않습니다. 발급 서비스에서 철회하거나 교체하십시오. |
| 외부 리포지토리가 스캔되지 않음 | 시크릿 스캐너는 외부 GitHub 또는 GitLab 리포지토리를 스캔하지 않습니다. 리포지토리 제공업체의 스캔 기능도 사용하십시오. |
중요 제한 사항
시크릿 스캐너는 다음 기능을 제공하지 않습니다.
- 사용자가 시크릿을 입력하는 행위 차단
- 문서 게시 차단
- 외부 리포지토리 스캔
- 모든 시크릿 형식 탐지 보장
- 원본 값 자동 제거
- 변수 또는 Vault 참조로 자동 대체
따라서 시크릿 스캐너를 최소 권한 발급, 보안 저장, 교체, 철회 및 사용 모니터링을 포함하는 자격 증명 관리 프로세스의 한 부분으로 사용하십시오.
관련 API 거버넌스 튜토리얼
엔터프라이즈 API 워크스페이스를 관리할 때 다음 보완 기능도 활용할 수 있습니다.
- API 거버넌스 프레임워크 — 소유권, 제어, 증거 및 라이프사이클 결정을 연결합니다.
- Microsoft Entra ID를 사용한 SAML 그룹 매핑 — ID 공급자 그룹에서 팀 액세스를 할당합니다.
- 시크릿 스캐너 — 지원되는 Apidog 자산에서 노출될 수 있는 자격 증명을 검토합니다.
- 감사 로그 — 관리 조직 활동을 조사하고 내보냅니다.
- SCIM 프로비저닝 — ID 라이프사이클을 통해 조직 사용자를 관리합니다.
- 엔터프라이즈 정책 — 자격 증명, 멤버십, SSO 세션 및 초대 제어 기능을 구성합니다.
- 관리되는 셀프 서비스 API 팀 — 소유권 감독을 유지하면서 멤버가 팀을 생성할 수 있도록 합니다.
- GitHub Enterprise Cloud 통합 — OpenAPI 워크플로를 위해 지원되는 GHE.com 리포지토리를 연결합니다.



Top comments (0)