Нов open-source инструмент, наречен Betterleaks, позволява на разработчици и организации да сканират директории, файлове и Git хранилища за изтекли чувствителни данни, включително пароли, API ключове и токени.
Инструментът е създаден като по-модерна версия на популярния секретен скенер Gitleaks, който се използва широко в DevSecOps средите за откриване на компрометирани креденшъли в сорс код.
Защо подобни инструменти са важни
Секретните скенери са специализирани инструменти, които анализират кодови хранилища и конфигурационни файлове, за да открият:
-
пароли
-
API ключове
-
private ключове
-
токени за достъп
-
други чувствителни данни
Често разработчици по невнимание публикуват тези данни в публични Git хранилища, което позволява на киберпрестъпници да ги открият чрез автоматизирани скриптове.
Използването на инструменти като Betterleaks позволява организациите да открият и премахнат компрометирани креденшъли, преди те да бъдат използвани в атаки.
Разработчикът зад проекта
Проектът е разработен от Зак Райс, ръководител на екипа за Secrets Scanning в Aikido Security – белгийска компания, която предлага платформа за защита на процесите по разработка на софтуер.
Райс е и оригиналният създател на Gitleaks, който има:
-
26 милиона изтегляния в GitHub
-
над 35 милиона pull-вания от Docker и GitHub Container Registry
Според него името на новия инструмент е избрано съвсем директно:
„Betterleaks е наследникът на Gitleaks. Премахваме ‘git’ и добавяме ‘better’, защото именно това е – по-добър.“
Основни нови функции
Сред ключовите подобрения в Betterleaks са:
-
валидиране на правила чрез CEL (Common Expression Language)
-
нова технология Token Efficiency Scanning, базирана на BPE токенизация
-
98.6% точност при откриване на тайни (в сравнение със 70.4% при ентропийни методи)
-
изцяло Go-базирана имплементация без CGO или Hyperscan зависимости
-
автоматично откриване на двойно и тройно кодирани секрети
-
разширен набор от правила за различни доставчици
-
паралелно сканиране на Git хранилища за по-висока скорост
Планирани бъдещи функции
Разработчикът планира и нови възможности в бъдещите версии на инструмента, включително:
-
анализ на допълнителни източници на данни извън Git
-
LLM-подпомогнат анализ за по-точна класификация на секрети
-
автоматично деактивиране на компрометирани ключове чрез API на доставчиците
-
разширени филтри за откриване
-
оптимизации за производителност
-
карта на разрешенията (permissions mapping)
Open-source управление на проекта
Betterleaks се разпространява под MIT лиценз и се поддържа от екип от няколко разработчици, включително специалисти от:
-
Royal Bank of Canada
-
Red Hat
-
Amazon
Инструмент, създаден и за ИИ-генериран код
Една от целите на проекта е да бъде ефективен и в среда, в която кодът все по-често се генерира от ИИ системи.
Затова Betterleaks включва CLI функционалности, оптимизирани за автоматизирани инструменти и агенти, които сканират код, генериран от ИИ.
С увеличаващото се количество публичен код и автоматизация в разработката, рискът от изтичане на чувствителни данни в репозитории нараства значително. Инструменти като Betterleaks предоставят на организациите ефективен начин да откриват подобни проблеми рано и да намаляват риска от компрометирани системи.









