DEV Community

Cover image for كيفية اكتشاف ومعالجة مفاتيح API المكشوفة باستخدام ماسح الأسرار
Yusuf Khalidd
Yusuf Khalidd

Posted on Originally published at apidog.com

كيفية اكتشاف ومعالجة مفاتيح API المكشوفة باستخدام ماسح الأسرار

مراجعة تسريبات الأسرار باستخدام Secret Scanner في Apidog

يكتشف Secret Scanner مفاتيح API المحتملة، ورموز الوصول، وبيانات الاعتماد، وعناوين URL لخطافات الويب (webhook)، والقيم الحساسة الأخرى في أصول Apidog المدعومة. تُظهر النتائج مكان ظهور السر المحتمل دون كشف قيمته الكاملة.

جرّب Apidog اليوم

يوضح هذا الدليل كيفية مراجعة الاكتشافات، والاستجابة لتسرب حقيقي، وتسجيل الحل، وإنشاء نمط مخصص عندما يستخدم فريقك تنسيقًا سريًا داخليًا.

قبل أن تبدأ

يتوفر Secret Scanner في خطة Enterprise SaaS، ولا يتوفر حاليًا في Apidog On-Premises.

تعتمد الصلاحيات على دور المستخدم:

الدور الإجراءات المتاحة
مالك المنظمة أو المسؤول عرض تقارير مستوى المنظمة عبر الفرق
مالك الفريق أو المسؤول مراجعة اكتشافات الفريق، حل الاكتشافات أو إعادة فتحها، إدارة الأنماط المخصصة، وعرض التحليلات
عضو الفريق أو الضيف عرض اكتشافات المشاريع التي يمكنهم الوصول إليها فقط

استخدم قيمًا وهمية عند الاختبار. لا تُدخل بيانات اعتماد حقيقية في مورد لمجرد التحقق من عمل الفحص.

1. مراجعة تقرير المنظمة

يمكن لمالكي المنظمة والمسؤولين استخدام تقرير المنظمة لتحديد الفرق التي لديها اكتشافات غير محلولة.

  • افتح تقرير Secret Scanner على مستوى المنظمة.
  • راجع أعداد الاكتشافات غير المحلولة والتسريبات المنشورة.
  • تحقق من وقت آخر اكتشاف وحالة الفحص.
  • افتح الفريق المتأثر أو تواصل مع مالك الفريق أو مسؤول الفريق.

تقرير Secret Scanner للمنظمة مع معلومات المخاطر على مستوى الفريق

يساعد تقرير المنظمة المسؤولين على تحديد الفرق التي تتطلب متابعة.

التقرير مخصص للفرز الأولي فقط؛ أما التحقيق والحل فيتمان من صفحات Secret Scanner الخاصة بالفريق المتأثر.

2. فتح اكتشافات الفريق وتصفيتها

في الفريق، افتح Secret Scanner ثم حدد Secrets Detected.

استخدم المرشحات لتضييق النتائج حسب:

  • الحالة
  • المشروع
  • النمط
  • نوع المورد
  • الكلمة المفتاحية

يُجمّع كل اكتشاف حسب نمط الكشف وبصمة آمنة. وقد يتضمن الاكتشاف الواحد عدة مرات ظهور إذا ظهرت القيمة نفسها في أكثر من موقع.

اكتشافات Secret Scanner مع قيم مخفية، وحالة، ومشروع، ومعلومات الحدوث

القيم مخفية. استخدم المشروع، ونوع المورد، وعدد مرات الظهور، وموقع المصدر للتحقيق.

ابدأ بالاكتشافات غير المحلولة المصنفة كتسريبات منشورة، ثم راجع الاكتشافات المتكررة في عدة موارد أو مشاريع.

3. فحص كل مرة ظهور

افتح الاكتشاف وراجع جميع مرات ظهوره. تحقق من:

  • المشروع والمورد الذي يحتوي على القيمة
  • نوع المورد وموقع المصدر
  • ظهور القيمة في وثائق منشورة من عدمه
  • وقت أول وآخر اكتشاف
  • كون القيمة بيانات اعتماد حقيقية أو إيجابية خاطئة

لا تعتمد على المقتطف المخفي وحده. افحص مورد المصدر، واطلب من مالكه عند الحاجة تحديد النظام المصدر، دون نسخ بيانات الاعتماد إلى تذكرة أو رسالة محادثة.

4. الاستجابة لتسرب حقيقي

يُبلغ Secret Scanner عن التعرض المحتمل، لكنه لا يغيّر بيانات الاعتماد. تعامل مع السر المؤكد في النظام الذي أصدره.

اتبع هذا الترتيب:

  1. ألغِ بيانات الاعتماد أو دوّرها أو أبطلها في الخدمة الخارجية.
  2. راجع سجلات الاستخدام المتاحة بحثًا عن نشاط غير متوقع.
  3. أزل القيمة من كل مواضع الظهور التي يحددها Apidog.
  4. استبدل القيمة الخام بمتغير مناسب أو مرجع Vault Secret إذا كان سير العمل لا يزال يحتاج إليها.
  5. احفظ كل مورد تغيّر، حتى يتمكن الفحص غير المتزامن من العمل مجددًا.

إذا ظهرت بيانات الاعتماد في وثائق منشورة، فاعتبرها مكشوفة خارجيًا حتى عند عدم وجود نشاط مشبوه.

إزالة القيمة من Apidog لا تُبطل النسخ الموجودة مسبقًا في أماكن أخرى. يظل التدوير أو الإلغاء الإجراء الأساسي لاحتواء التسرب الحقيقي.

5. تسجيل الحل

بعد إكمال الاستجابة، اختر سبب حل الاكتشاف:

سبب الحل استخدمه عندما
تم الإلغاء كانت القيمة سرًا حقيقيًا وتم إلغاؤها أو تدويرها أو إبطالها خارج Apidog
إيجابية خاطئة لم تكن القيمة المكتشفة سرًا
لن يتم الإصلاح كانت القيمة سرًا حقيقيًا، لكن الفريق قبل المخاطر ولن يغيرها

يؤدي وضع علامة تم الحل إلى تغيير الحالة في Apidog فقط؛ ولا يلغي أو يدوّر أو يبطل أو يزيل أو يستبدل القيمة الأصلية.

إذا ظهرت حاجة إلى إجراء إضافي، فأعد فتح الاكتشاف.

6. التحقق من التنظيف

يعمل Secret Scanner بشكل غير متزامن، وليس في الوقت الفعلي. تبدأ عمليات الفحص عند إضافة مورد مدعوم أو عند تحديد حفظ بعد تغيير مورد مدعوم.

بعد المعالجة:

  • تأكد من تغيير جميع مواضع الظهور المعروفة في المصدر.
  • احفظ الموارد المتأثرة.
  • انتظر اكتمال الفحص غير المتزامن.
  • راجع الاكتشاف ووقت آخر اكتشاف.
  • تحقق بشكل منفصل من أن بيانات الاعتماد القديمة لم تعد تعمل في الخدمة التي أصدرتها.

حالة الماسح ليست اختبارًا لصلاحية بيانات الاعتماد؛ تحقّق من الإلغاء في الخدمة الخارجية.

7. إضافة نمط اكتشاف مخصص

يمكن لمالكي الفريق ومسؤولي الفريق إنشاء أنماط مخصصة لتنسيقات الأسرار الخاصة بالمنظمة:

  1. افتح Secret Scanner > Patterns.
  2. اختر إنشاء نمط مخصص.
  3. أدخل اسمًا واضحًا.
  4. أضف التعبير العادي والكلمات المفتاحية المفيدة.
  5. اختبر النمط بقيمة وهمية.
  6. فعّل النمط واحفظه.

الحدود الحالية:

  • 5 أنماط مخصصة كحد أقصى لكل فريق
  • اسم يصل إلى 128 حرفًا
  • تعبير عادي يصل إلى 256 حرفًا في واجهة المستخدم
  • 10 كلمات مفتاحية كحد أقصى
  • كل كلمة مفتاحية تصل إلى 64 حرفًا

الأنماط المدمجة للقراءة فقط. لا تُعرض تعبيراتها العادية الداخلية، ولا يمكن تحريرها أو حذفها أو تفعيلها أو تعطيلها.

8. مراجعة تحليلات الفريق

يمكن لمالكي الفريق ومسؤولي الفريق فتح التحليلات لمعرفة أماكن تركز الاكتشافات.

تحليلات Secret Scanner تظهر الاكتشافات واتجاهات التعرض

استخدم التحليلات لتحديد المشاريع والأنماط وأنواع الأصول التي تحتاج إلى مراجعة إضافية.

تساعد التحليلات في تحديد الأولويات، لكن كل اكتشاف يتطلب تحقيقًا على مستوى المصدر.

أنواع الأصول المدعومة

يفحص Secret Scanner حاليًا أصولًا مدعومة، منها:

  • واجهات برمجة التطبيقات (APIs) وطلبات API
  • حالات API
  • وحدات المشروع ومتغيرات وحدات المشروع
  • أمثلة الاستجابة
  • مستندات Markdown ومخططات البيانات
  • المتغيرات البيئية والعامة ومتغيرات الفريق
  • البرامج النصية الشائعة والمعلمات الشائعة

تعتمد تفاصيل المصدر المتاحة لكل اكتشاف على نوع المورد وصلاحيات المستخدم العارض.

استكشاف الأخطاء وإصلاحها

المشكلة ما يجب التحقق منه
التغيير الحديث لا يزال بلا نتيجة الفحص غير متزامن؛ تأكد من حفظ المورد ثم راجعه لاحقًا.
لا يستطيع عضو الفريق رؤية اكتشاف تأكد من امتلاك العضو صلاحية الوصول إلى المشروع ذي الصلة.
لا يستطيع المستخدم إدارة الأنماط أو التحليلات تتطلب إدارة الأنماط والتحليلات دور مالك الفريق أو مسؤول الفريق.
لا يزال الاكتشاف المحلول يحتوي على سر فعال حالة الحل لا تغير بيانات الاعتماد؛ ألغها أو دوّرها في الخدمة المصدرة.
لم يُفحص مستودع خارجي لا يفحص Secret Scanner مستودعات GitHub أو GitLab الخارجية؛ استخدم أيضًا ضوابط الفحص التي يوفرها مزود المستودع.

قيود مهمة

لا يمنع Secret Scanner المستخدمين من إدخال الأسرار، ولا يحظر نشر الوثائق، ولا يفحص المستودعات الخارجية، ولا يضمن اكتشاف كل تنسيق سري. كما أنه لا يزيل قيم المصدر تلقائيًا ولا يستبدلها بمتغيرات أو مراجع Vault.

استخدمه كجزء من عملية متكاملة لإدارة بيانات الاعتماد تشمل مبدأ أقل امتياز، والتخزين الآمن، والتدوير، والإلغاء، ومراقبة الاستخدام.

برامج تعليمية ذات صلة حول حوكمة API

تغطي هذه الأدلة ضوابط تكميلية لحوكمة مساحة عمل API للمؤسسة:

الوثائق الرسمية ذات الصلة

Top comments (0)