Aikido

Previeni e risolvi i segreti trapelati nella tua codebase.

Aikido scansiona il tuo codice alla ricerca di API key, credenziali e token esposti prima che vengano rivelati.

I tuoi dati non saranno condivisi · Accesso in sola lettura · Nessuna carta di credito richiesta
Scelto da oltre 150.000 organizzazioni
|
Apprezzato da oltre 300.000 sviluppatori
|
4.7/5

Perché il rilevamento dei segreti è più critico di quanto si possa pensare.

Uno degli errori più comuni commessi dagli sviluppatori è la fuga accidentale di segreti, che potrebbe consentire agli attaccanti di accedere o rubare dati riservati.

Conseguenze enormi

Una singola chiave AWS o password di database compromessa può esporre contemporaneamente la tua infrastruttura, i dati dei clienti o i sistemi di produzione.

Dietro le principali violazioni

Credenziali di sviluppatori e CI/CD rubate hanno alimentato worm auto-propaganti come Red Hat npm e Mini Shai-Hulud, causando milioni di danni.

Sfruttati in pochi minuti

Una volta che un segreto finisce in un repository pubblico, bot automatizzati lo scansionano e lo sfruttano quasi immediatamente.

COME FUNZIONA

Come il rilevamento dei segreti di Aikido va oltre gli altri motori

Convalida le fughe di segreti nella tua app live

Verifica in tempo reale se i tuoi segreti sono attivi o meno sulle tue applicazioni.

Filtra i falsi positivi

Aikido è ottimizzato per ridurre i falsi positivi del 90%. Effettuiamo il triage delle vulnerabilità irraggiungibili e ti permettiamo di affinare le regole per la tua base di codice.

Trova tutti i segreti, non solo i pattern noti

Grazie alla riduzione avanzata del rumore di Aikido, possiamo estendere la ricerca per trovare tutti i segreti, non solo quelli con pattern noti. Altri motori non lo fanno.

Funzionalità Avanzate

Funzionalità di scansione dei segreti

Avvisi istantanei all'interno del tuo IDE

Avvisa gli sviluppatori riguardo ai segreti prima che eseguano il commit del codice.

Ferma i segreti prima del rilascio

Integra la scansione dei segreti nella tua pipeline CI/CD, intercettando i segreti trapelati prima che il codice venga unito o distribuito.

Rileva i segreti attivi

La funzionalità Live Secret Detection di Aikido verifica se i segreti esposti sono ancora attivi e valuta i loro potenziali rischi. In base al risultato, la gravità del problema verrà modificata.

“Aikido rende la tua sicurezza uno dei tuoi USP grazie alla sua soluzione di reporting automatizzato integrata, che facilita la certificazione ISO e SOC2”

Fabrice GAmministratore delegato di Kadonation

GEA è passata da Sonarqube ad Aikido
Nessun elemento trovato.
FAQ

FAQ sul Rilevamento di Segreti

Cos'è il rilevamento di segreti e perché dovrei preoccuparmi di chiavi API o credenziali esposte nel mio codice?

Il rilevamento dei segreti scansiona il tuo codice alla ricerca di API key, password, token e credenziali esposte. I segreti trapelati possono dare agli attaccanti accesso diretto ai tuoi sistemi, portando a violazioni di dati o a costosi abusi del cloud. Anche una singola chiave AWS in un repo può essere sfruttata. La scansione dei segreti aiuta a rilevare questi problemi prima che vengano inviati o uniti, proteggendo la tua infrastruttura da accessi non autorizzati.

Come funziona la scansione dei segreti di Aikido e quali tipi di segreti può rilevare (chiavi API, token, password)?

Aikido scansiona il tuo codice e i file di configurazione alla ricerca di pattern di segreti noti e stringhe ad alta entropia. Rileva API key, token, chiavi private, credenziali DB e altro ancora. Utilizzando il pattern matching, l'analisi dell'entropia e la logica di validazione, identifica i segreti reali minimizzando i falsi allarmi. Contrassegna qualsiasi cosa sufficientemente sensibile da essere pericolosa se esposta.

Aikido scansiona l'intera cronologia Git per i segreti o solo gli ultimi commit di codice?

Per impostazione predefinita, Aikido scansiona il codice corrente, ma può anche scansionare l'intera cronologia Git per rilevare segreti esposti in vecchi commit. La scansione storica è opzionale e configurabile, ideale per rilevare segreti che sono stati aggiunti e rimossi ma sono ancora accessibili nella cronologia del repo.

Come posso integrare la scansione dei segreti di Aikido nel mio workflow (pipeline CI o hook di pre-commit) per rilevare le fughe precocemente?

Puoi integrare Aikido nelle pipeline CI, bloccando build o PR con segreti rilevati. Supporta anche estensioni IDE e hook pre-commit per feedback in tempo reale durante lo sviluppo. Ciò garantisce che il rilevamento dei segreti avvenga automaticamente, prima che i segreti raggiungano i branch di produzione.

Aikido produce molti falsi positivi nel rilevamento di segreti (ad esempio, scambiando ID casuali per segreti)?

Aikido è ottimizzato per ridurre i falsi positivi. Evita di segnalare chiavi pubbliche note (ad esempio, le chiavi pubblicabili Stripe) e filtra valori di test o dati casuali. Quando possibile, verifica la validità dei segreti prima di generare avvisi, in modo che i risultati ottenuti siano pertinenti e utilizzabili.

Posso configurare lo scanner di segreti di Aikido per ignorare determinati pattern o credenziali di test note?

Sì. Puoi aggiungere regole di ignoranza, pattern o annotazioni per impedire ad Aikido di segnalare valori di test noti. Puoi anche contrassegnare i risultati come "won't fix" o sicuri nella dashboard. Questa ottimizzazione aiuta a ridurre l'affaticamento da avvisi e ti consente di controllare cosa viene segnalato.

Se Aikido trova un segreto esposto, cosa fa: mi avvisa, blocca il commit, mi aiuta a revocarlo?

Aikido ti avvisa immediatamente e può bloccare il commit o la build (se integrato in CI). Mostra il file, la riga e il tipo di chiave, e raccomanda la revoca del segreto. Sebbene Aikido non revochi direttamente le chiavi, evidenzia le credenziali attive e ti guida su cosa fare successivamente.

Come si confronta la scansione dei segreti di Aikido con strumenti come GitGuardian o Gitleaks?

Aikido offre una qualità di rilevamento alla pari con GitGuardian/Gitleaks ma integra la scansione dei segreti in una piattaforma di sicurezza più ampia. Riduce il rumore con il triage contestuale e unifica gli avvisi tra codice, cloud, IaC e segreti. È uno strumento per tutti i rischi, senza dover gestire più piattaforme.

Aikido rileva i segreti solo nel codice sorgente, o anche nei file di configurazione e in altri luoghi come i file YAML?

Sì, scansiona tutti i file di testo: codice, YAML, JSON, file .env, Terraform, messaggi di commit e altro ancora. I segreti spesso si nascondono in configurazioni o manifest, e Aikido li controlla tutti per rilevare fughe accidentali ovunque appaiano.

Se utilizziamo già la scansione dei segreti di GitHub o gli hook di pre-commit, perché abbiamo bisogno del rilevamento di segreti di Aikido?

Aikido integra la scansione e gli hook di GitHub con una copertura più ampia (supporto multi-piattaforma), alerting centralizzato e contesto più approfondito. Non si basa sulla configurazione di sviluppo, riduce i falsi positivi e rileva i segreti in tutti i repo, anche se gli hook vengono bypassati. Aggiunge protezione a strati e maggiore visibilità.

Scansiona la tua codebase per segreti esposti

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centrale.

Trova e risolvi le vulnerabilità rapidamente e automaticamente.