Sensitive Data Identification
CodeScoring.Secrets

Поиск конфиденциальной информации в исходном коде

Анализ собственного исходного кода, определение параметров качества в динамике и понимание состава авторов для избежания операционных рисков разработки
12.8 млн.
Новых секретов обнаружено в публичных коммитах на GitHub за 2023 год
90%
Cекретов остаются валидными через 5 дней после утечки
1 из 10
Разработчиков случайно добавляет секрет в исходный код
Code Integrity
Data Security
Compliance
Leak Prevention
Unauthorized Access
Code Integrity
Data Security
Compliance
Brandjacking
Namesquatting
Dependency Confusion
Typosquatting
Repojacking
Brandjacking
Namesquatting

Какие проблемы решает CodeScoring. Secrets

Наличие чувствительных данных в исходном коде, таких как пароли и API токены, может скомпрометировать продукт, предоставив злоумышленнику доступ в систему или персональные данные пользователя. CodeScoring Secrets помогает автоматизировать процесс поиска таких данных и значительно снизить шанс ложных находок.
01

Идентификация секретов

CodeScoring проводит автоматический поиск секретов по всей кодовой базе и удобно отображает их в интерфейсе с привязкой к проекту и автору, ответственному за попадание чувствительной информации в код.
02

Управление конфигурациями сканирований

CodeScoring Secrets позволяет использовать различные движки поиска секретов, такие как gitleaks, и настраивать конфигурации сканирования, гибко адаптируя поиск под политики организации.
03

Оценка истинности находок (ML)

Собственная модель машинного обучения позволяет значительно снизить количество ложных срабатываний, сокращая трудозатраты специалистов по безопасности.
04

Разметка True/False Positive

Модуль предоставляет возможность ручной разметки найденных секретов как истинно-положительных, ложно-положительных или удаленных. Разметка также используется для дообучения ML модели, помогая повысить качество поиска на собственном исходном коде.

Ключевые возможности CodeScoring.Secrets

Идентифицируем секреты с использованием гибкой конфигурации сканирования, предоставляем возможность ручной разметки истинно-положительных и ложно-положительных срабатываний, повышаем качество поиска с помощью собственной ML-модели.

Поддерживаемые системы

Языки программирования

Прокси-репозитории

Хостинги VCS

Интерфейс платформы

В едином интерфейсе собраны результаты анализа, настройка проверок безопасности и инструменты для работы с выявленными проблемами
Создание политик безопасности
Конструктор политик безопасности предлагает более 70 параметров для определения и блокировки угроз на всех этапах разработки.
Триаж находок
Уязвимости из всех проектов собраны в едином списке и размечаются по модели VEX. Статус, обоснование и план действий фиксируются прямо в таблице.
Работа с компонентами
На интерактивном графе связей можно понять пересечения между компонентами в проекте и получить подробную информацию по возможным угрозам.
Единая карточка уязвимости
На одной странице собраны данные из всех источников, включая оценки опасности и вероятность эксплуатации. Видно, в каких проектах обнаружена уязвимость и на какую версию компонента следует перейти.
Определение контекста угроз
Страница угрозы содержит описания, метрики и рекомендации из различных источников, которые помогают специалистам по безопасности принимать решения.
Работа с зависимостями
Интерактивный граф показывает прямые и транзитивные связи между компонентами и путь проблемной зависимости до корня проекта. Так видно, откуда она появилась и какие части продукта затрагивает.

Получить демо

Здесь вы можете запросить демо, уточнить стоимость, получить образовательную лицензию или стать нашим партнером.