Previeni e risolvi i segreti trapelati nella tua codebase.
Aikido scansiona il tuo codice alla ricerca di API key, credenziali e token esposti prima che vengano rivelati.







Perché il rilevamento dei segreti è più critico di quanto si possa pensare.
Uno degli errori più comuni commessi dagli sviluppatori è la fuga accidentale di segreti, che potrebbe consentire agli attaccanti di accedere o rubare dati riservati.
Conseguenze enormi
Una singola chiave AWS o password di database compromessa può esporre contemporaneamente la tua infrastruttura, i dati dei clienti o i sistemi di produzione.
Dietro le principali violazioni
Credenziali di sviluppatori e CI/CD rubate hanno alimentato worm auto-propaganti come Red Hat npm e Mini Shai-Hulud, causando milioni di danni.
Sfruttati in pochi minuti
Una volta che un segreto finisce in un repository pubblico, bot automatizzati lo scansionano e lo sfruttano quasi immediatamente.
Come il rilevamento dei segreti di Aikido va oltre gli altri motori
.avif)
Convalida le fughe di segreti nella tua app live
Verifica in tempo reale se i tuoi segreti sono attivi o meno sulle tue applicazioni.
.avif)
Filtra i falsi positivi
Aikido è ottimizzato per ridurre i falsi positivi del 90%. Effettuiamo il triage delle vulnerabilità irraggiungibili e ti permettiamo di affinare le regole per la tua base di codice.
.jpg)
Trova tutti i segreti, non solo i pattern noti
Grazie alla riduzione avanzata del rumore di Aikido, possiamo estendere la ricerca per trovare tutti i segreti, non solo quelli con pattern noti. Altri motori non lo fanno.
Funzionalità di scansione dei segreti



“Aikido rende la tua sicurezza uno dei tuoi USP grazie alla sua soluzione di reporting automatizzato integrata, che facilita la certificazione ISO e SOC2”
Fabrice GAmministratore delegato di Kadonation


FAQ sul Rilevamento di Segreti
Il rilevamento dei segreti scansiona il tuo codice alla ricerca di API key, password, token e credenziali esposte. I segreti trapelati possono dare agli attaccanti accesso diretto ai tuoi sistemi, portando a violazioni di dati o a costosi abusi del cloud. Anche una singola chiave AWS in un repo può essere sfruttata. La scansione dei segreti aiuta a rilevare questi problemi prima che vengano inviati o uniti, proteggendo la tua infrastruttura da accessi non autorizzati.
Aikido scansiona il tuo codice e i file di configurazione alla ricerca di pattern di segreti noti e stringhe ad alta entropia. Rileva API key, token, chiavi private, credenziali DB e altro ancora. Utilizzando il pattern matching, l'analisi dell'entropia e la logica di validazione, identifica i segreti reali minimizzando i falsi allarmi. Contrassegna qualsiasi cosa sufficientemente sensibile da essere pericolosa se esposta.
Per impostazione predefinita, Aikido scansiona il codice corrente, ma può anche scansionare l'intera cronologia Git per rilevare segreti esposti in vecchi commit. La scansione storica è opzionale e configurabile, ideale per rilevare segreti che sono stati aggiunti e rimossi ma sono ancora accessibili nella cronologia del repo.
Puoi integrare Aikido nelle pipeline CI, bloccando build o PR con segreti rilevati. Supporta anche estensioni IDE e hook pre-commit per feedback in tempo reale durante lo sviluppo. Ciò garantisce che il rilevamento dei segreti avvenga automaticamente, prima che i segreti raggiungano i branch di produzione.
Aikido è ottimizzato per ridurre i falsi positivi. Evita di segnalare chiavi pubbliche note (ad esempio, le chiavi pubblicabili Stripe) e filtra valori di test o dati casuali. Quando possibile, verifica la validità dei segreti prima di generare avvisi, in modo che i risultati ottenuti siano pertinenti e utilizzabili.
Sì. Puoi aggiungere regole di ignoranza, pattern o annotazioni per impedire ad Aikido di segnalare valori di test noti. Puoi anche contrassegnare i risultati come "won't fix" o sicuri nella dashboard. Questa ottimizzazione aiuta a ridurre l'affaticamento da avvisi e ti consente di controllare cosa viene segnalato.
Aikido ti avvisa immediatamente e può bloccare il commit o la build (se integrato in CI). Mostra il file, la riga e il tipo di chiave, e raccomanda la revoca del segreto. Sebbene Aikido non revochi direttamente le chiavi, evidenzia le credenziali attive e ti guida su cosa fare successivamente.
Aikido offre una qualità di rilevamento alla pari con GitGuardian/Gitleaks ma integra la scansione dei segreti in una piattaforma di sicurezza più ampia. Riduce il rumore con il triage contestuale e unifica gli avvisi tra codice, cloud, IaC e segreti. È uno strumento per tutti i rischi, senza dover gestire più piattaforme.
Sì, scansiona tutti i file di testo: codice, YAML, JSON, file .env, Terraform, messaggi di commit e altro ancora. I segreti spesso si nascondono in configurazioni o manifest, e Aikido li controlla tutti per rilevare fughe accidentali ovunque appaiano.
Aikido integra la scansione e gli hook di GitHub con una copertura più ampia (supporto multi-piattaforma), alerting centralizzato e contesto più approfondito. Non si basa sulla configurazione di sviluppo, riduce i falsi positivi e rileva i segreti in tutti i repo, anche se gli hook vengono bypassati. Aggiunge protezione a strati e maggiore visibilità.
Scansiona la tua codebase per segreti esposti
Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centrale.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.



.png)