【问题标题】:How do i exclude a single secret from truffleHog scan in pipeline?如何从管道中的 truffleHog 扫描中排除单个秘密?
【发布时间】:2021-07-13 02:50:52
【问题描述】:

例如:我有一个文件 mycode.py,其中包含 2 个秘密

myfakesecret : "ANSAJHSAKDKDMKADKAMCKSMKSMCKSCC"
MyOriginalSecret: "H%&&^DBSHDBHBBBS%^&&&DSD2343"

我想在 truffleHog 扫描中忽略 myfakesecret 而不是 MyOriginalSecret。

如果我使用--exclude_paths exclude-patterns.txt,其中exclude-patterns.txt 包含mycode.py,那么松露猪扫描将忽略这两个秘密。

我可以指定一个秘密哈希或名称或任何其他方式来排除秘密不完整的文件,以便它应该忽略特定的秘密吗?

【问题讨论】:

    标签: security github scanning secret-key devsecops


    【解决方案1】:

    理想情况下,您的代码根本不包含敏感机密。
    这样,truffleHog 扫描就没有什么可忽略/排除的了。

    mycode.py 应该在运行时(当您执行程序时)从存储库外部的文件/源中读取该密钥。

    【讨论】:

    • 我明白了,最好的做法是不要将敏感的秘密放在代码中。由于一些测试限制,开发人员需要将“myfakesecret”放入代码本身。它导致管道故障,我正在寻找一种像 .gitignore 这样的方法,如果我可以将秘密名称放在排除文件中,那么扫描应该跳过该秘密。
    • @SahilArora 是否可以在特定分支中隔离该文件的版本,并在发生扫描的主分支中拥有同一文件的“干净”版本?
    • 其实不是!!我们在所有分支上运行它,如果它是假的/过期的,那么我们也不介意保留在主分支中。
    猜你喜欢
    • 2015-12-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-10-01
    • 2020-10-08
    • 1970-01-01
    • 2013-07-08
    相关资源
    最近更新 更多