مراجعة تسريبات الأسرار باستخدام Secret Scanner في Apidog
يكتشف Secret Scanner مفاتيح API المحتملة، ورموز الوصول، وبيانات الاعتماد، وعناوين URL لخطافات الويب (webhook)، والقيم الحساسة الأخرى في أصول Apidog المدعومة. تُظهر النتائج مكان ظهور السر المحتمل دون كشف قيمته الكاملة.
يوضح هذا الدليل كيفية مراجعة الاكتشافات، والاستجابة لتسرب حقيقي، وتسجيل الحل، وإنشاء نمط مخصص عندما يستخدم فريقك تنسيقًا سريًا داخليًا.
قبل أن تبدأ
يتوفر Secret Scanner في خطة Enterprise SaaS، ولا يتوفر حاليًا في Apidog On-Premises.
تعتمد الصلاحيات على دور المستخدم:
| الدور | الإجراءات المتاحة |
|---|---|
| مالك المنظمة أو المسؤول | عرض تقارير مستوى المنظمة عبر الفرق |
| مالك الفريق أو المسؤول | مراجعة اكتشافات الفريق، حل الاكتشافات أو إعادة فتحها، إدارة الأنماط المخصصة، وعرض التحليلات |
| عضو الفريق أو الضيف | عرض اكتشافات المشاريع التي يمكنهم الوصول إليها فقط |
استخدم قيمًا وهمية عند الاختبار. لا تُدخل بيانات اعتماد حقيقية في مورد لمجرد التحقق من عمل الفحص.
1. مراجعة تقرير المنظمة
يمكن لمالكي المنظمة والمسؤولين استخدام تقرير المنظمة لتحديد الفرق التي لديها اكتشافات غير محلولة.
- افتح تقرير Secret Scanner على مستوى المنظمة.
- راجع أعداد الاكتشافات غير المحلولة والتسريبات المنشورة.
- تحقق من وقت آخر اكتشاف وحالة الفحص.
- افتح الفريق المتأثر أو تواصل مع مالك الفريق أو مسؤول الفريق.
يساعد تقرير المنظمة المسؤولين على تحديد الفرق التي تتطلب متابعة.
التقرير مخصص للفرز الأولي فقط؛ أما التحقيق والحل فيتمان من صفحات Secret Scanner الخاصة بالفريق المتأثر.
2. فتح اكتشافات الفريق وتصفيتها
في الفريق، افتح Secret Scanner ثم حدد Secrets Detected.
استخدم المرشحات لتضييق النتائج حسب:
- الحالة
- المشروع
- النمط
- نوع المورد
- الكلمة المفتاحية
يُجمّع كل اكتشاف حسب نمط الكشف وبصمة آمنة. وقد يتضمن الاكتشاف الواحد عدة مرات ظهور إذا ظهرت القيمة نفسها في أكثر من موقع.
القيم مخفية. استخدم المشروع، ونوع المورد، وعدد مرات الظهور، وموقع المصدر للتحقيق.
ابدأ بالاكتشافات غير المحلولة المصنفة كتسريبات منشورة، ثم راجع الاكتشافات المتكررة في عدة موارد أو مشاريع.
3. فحص كل مرة ظهور
افتح الاكتشاف وراجع جميع مرات ظهوره. تحقق من:
- المشروع والمورد الذي يحتوي على القيمة
- نوع المورد وموقع المصدر
- ظهور القيمة في وثائق منشورة من عدمه
- وقت أول وآخر اكتشاف
- كون القيمة بيانات اعتماد حقيقية أو إيجابية خاطئة
لا تعتمد على المقتطف المخفي وحده. افحص مورد المصدر، واطلب من مالكه عند الحاجة تحديد النظام المصدر، دون نسخ بيانات الاعتماد إلى تذكرة أو رسالة محادثة.
4. الاستجابة لتسرب حقيقي
يُبلغ Secret Scanner عن التعرض المحتمل، لكنه لا يغيّر بيانات الاعتماد. تعامل مع السر المؤكد في النظام الذي أصدره.
اتبع هذا الترتيب:
- ألغِ بيانات الاعتماد أو دوّرها أو أبطلها في الخدمة الخارجية.
- راجع سجلات الاستخدام المتاحة بحثًا عن نشاط غير متوقع.
- أزل القيمة من كل مواضع الظهور التي يحددها Apidog.
- استبدل القيمة الخام بمتغير مناسب أو مرجع Vault Secret إذا كان سير العمل لا يزال يحتاج إليها.
- احفظ كل مورد تغيّر، حتى يتمكن الفحص غير المتزامن من العمل مجددًا.
إذا ظهرت بيانات الاعتماد في وثائق منشورة، فاعتبرها مكشوفة خارجيًا حتى عند عدم وجود نشاط مشبوه.
إزالة القيمة من Apidog لا تُبطل النسخ الموجودة مسبقًا في أماكن أخرى. يظل التدوير أو الإلغاء الإجراء الأساسي لاحتواء التسرب الحقيقي.
5. تسجيل الحل
بعد إكمال الاستجابة، اختر سبب حل الاكتشاف:
| سبب الحل | استخدمه عندما |
|---|---|
| تم الإلغاء | كانت القيمة سرًا حقيقيًا وتم إلغاؤها أو تدويرها أو إبطالها خارج Apidog |
| إيجابية خاطئة | لم تكن القيمة المكتشفة سرًا |
| لن يتم الإصلاح | كانت القيمة سرًا حقيقيًا، لكن الفريق قبل المخاطر ولن يغيرها |
يؤدي وضع علامة تم الحل إلى تغيير الحالة في Apidog فقط؛ ولا يلغي أو يدوّر أو يبطل أو يزيل أو يستبدل القيمة الأصلية.
إذا ظهرت حاجة إلى إجراء إضافي، فأعد فتح الاكتشاف.
6. التحقق من التنظيف
يعمل Secret Scanner بشكل غير متزامن، وليس في الوقت الفعلي. تبدأ عمليات الفحص عند إضافة مورد مدعوم أو عند تحديد حفظ بعد تغيير مورد مدعوم.
بعد المعالجة:
- تأكد من تغيير جميع مواضع الظهور المعروفة في المصدر.
- احفظ الموارد المتأثرة.
- انتظر اكتمال الفحص غير المتزامن.
- راجع الاكتشاف ووقت آخر اكتشاف.
- تحقق بشكل منفصل من أن بيانات الاعتماد القديمة لم تعد تعمل في الخدمة التي أصدرتها.
حالة الماسح ليست اختبارًا لصلاحية بيانات الاعتماد؛ تحقّق من الإلغاء في الخدمة الخارجية.
7. إضافة نمط اكتشاف مخصص
يمكن لمالكي الفريق ومسؤولي الفريق إنشاء أنماط مخصصة لتنسيقات الأسرار الخاصة بالمنظمة:
- افتح Secret Scanner > Patterns.
- اختر إنشاء نمط مخصص.
- أدخل اسمًا واضحًا.
- أضف التعبير العادي والكلمات المفتاحية المفيدة.
- اختبر النمط بقيمة وهمية.
- فعّل النمط واحفظه.
الحدود الحالية:
- 5 أنماط مخصصة كحد أقصى لكل فريق
- اسم يصل إلى 128 حرفًا
- تعبير عادي يصل إلى 256 حرفًا في واجهة المستخدم
- 10 كلمات مفتاحية كحد أقصى
- كل كلمة مفتاحية تصل إلى 64 حرفًا
الأنماط المدمجة للقراءة فقط. لا تُعرض تعبيراتها العادية الداخلية، ولا يمكن تحريرها أو حذفها أو تفعيلها أو تعطيلها.
8. مراجعة تحليلات الفريق
يمكن لمالكي الفريق ومسؤولي الفريق فتح التحليلات لمعرفة أماكن تركز الاكتشافات.
استخدم التحليلات لتحديد المشاريع والأنماط وأنواع الأصول التي تحتاج إلى مراجعة إضافية.
تساعد التحليلات في تحديد الأولويات، لكن كل اكتشاف يتطلب تحقيقًا على مستوى المصدر.
أنواع الأصول المدعومة
يفحص Secret Scanner حاليًا أصولًا مدعومة، منها:
- واجهات برمجة التطبيقات (APIs) وطلبات API
- حالات API
- وحدات المشروع ومتغيرات وحدات المشروع
- أمثلة الاستجابة
- مستندات Markdown ومخططات البيانات
- المتغيرات البيئية والعامة ومتغيرات الفريق
- البرامج النصية الشائعة والمعلمات الشائعة
تعتمد تفاصيل المصدر المتاحة لكل اكتشاف على نوع المورد وصلاحيات المستخدم العارض.
استكشاف الأخطاء وإصلاحها
| المشكلة | ما يجب التحقق منه |
|---|---|
| التغيير الحديث لا يزال بلا نتيجة | الفحص غير متزامن؛ تأكد من حفظ المورد ثم راجعه لاحقًا. |
| لا يستطيع عضو الفريق رؤية اكتشاف | تأكد من امتلاك العضو صلاحية الوصول إلى المشروع ذي الصلة. |
| لا يستطيع المستخدم إدارة الأنماط أو التحليلات | تتطلب إدارة الأنماط والتحليلات دور مالك الفريق أو مسؤول الفريق. |
| لا يزال الاكتشاف المحلول يحتوي على سر فعال | حالة الحل لا تغير بيانات الاعتماد؛ ألغها أو دوّرها في الخدمة المصدرة. |
| لم يُفحص مستودع خارجي | لا يفحص Secret Scanner مستودعات GitHub أو GitLab الخارجية؛ استخدم أيضًا ضوابط الفحص التي يوفرها مزود المستودع. |
قيود مهمة
لا يمنع Secret Scanner المستخدمين من إدخال الأسرار، ولا يحظر نشر الوثائق، ولا يفحص المستودعات الخارجية، ولا يضمن اكتشاف كل تنسيق سري. كما أنه لا يزيل قيم المصدر تلقائيًا ولا يستبدلها بمتغيرات أو مراجع Vault.
استخدمه كجزء من عملية متكاملة لإدارة بيانات الاعتماد تشمل مبدأ أقل امتياز، والتخزين الآمن، والتدوير، والإلغاء، ومراقبة الاستخدام.
برامج تعليمية ذات صلة حول حوكمة API
تغطي هذه الأدلة ضوابط تكميلية لحوكمة مساحة عمل API للمؤسسة:
- إطار عمل حوكمة API — ربط الملكية والضوابط والأدلة وقرارات دورة الحياة.
- ربط مجموعات SAML مع Microsoft Entra ID — تعيين وصول الفريق من مجموعات موفر الهوية.
- Secret Scanner — مراجعة بيانات الاعتماد المحتملة المكشوفة في أصول Apidog المدعومة.
- سجلات التدقيق — التحقيق في النشاط الإداري للمنظمة وتصديره.
- تزويد SCIM — إدارة مستخدمي المنظمة خلال دورة حياة الهوية.
- سياسات المؤسسة — تهيئة ضوابط بيانات الاعتماد والعضوية وSSO والدعوات.
- فرق API ذاتية الخدمة المحكومة — السماح بإنشاء الفرق ذاتيًا مع الحفاظ على الإشراف على الملكية.
- تكامل GitHub Enterprise Cloud — ربط مستودعات GHE.com المدعومة بسير عمل OpenAPI.



Top comments (0)