Aikido

Prévenez et corrigez les secrets divulgués dans votre codebase.

Aikido analyse votre code à la recherche de clés API, d'identifiants et de tokens exposés avant qu'ils ne soient exposés.

Vos données ne seront pas partagées · Accès en lecture seule · Aucune carte bancaire requise
Adopté par plus de 50 000 organisations
|
Apprécié par plus de 100 000 développeurs
|
4,7/5

Pourquoi la détection de secrets est plus critique que vous ne le pensez.

L'une des erreurs les plus courantes commises par les développeurs est la fuite accidentelle de secrets, ce qui pourrait permettre à des attaquants d'accéder à des données confidentielles ou de les voler.

Conséquences massives

Une seule clé AWS ou un mot de passe de base de données divulgué peut exposer simultanément votre infrastructure, les données de vos clients ou vos systèmes de production.

Derrière les brèches majeures

Des identifiants de développeurs et de CI/CD volés ont alimenté des vers auto-propageants comme le Red Hat npm et Mini Shai-Hulud, causant des millions de dommages.

Exploité en quelques minutes

Dès qu'un secret atteint un dépôt public, des bots automatisés le récupèrent et l'exploitent presque immédiatement.

COMMENT ÇA MARCHE

Comment la détection de secrets d'Aikido dépasse les autres moteurs

Valider les fuites de secrets dans votre application en production

Vérifiez en temps réel si vos secrets sont actifs ou non sur vos applications

Filtrer les faux positifs

Aikido est optimisé pour réduire les faux positifs de 90 %. Nous trions les vulnérabilités inaccessibles et vous permettons d'affiner les règles pour votre base de code.

Détecte tous les secrets, pas seulement les schémas connus

Grâce à la réduction du bruit avancée d'Aikido, nous pouvons ratisser large pour trouver tous les secrets, pas seulement ceux avec des schémas connus. Les autres moteurs ne le font pas.

Fonctionnalités avancées

Fonctionnalités d'analyse des secrets

Alertes instantanées dans votre IDE

Alerte les développeurs sur les secrets avant qu'ils ne committent leur code.

Arrêtez les secrets avant leur déploiement

Intègre l'analyse des secrets dans votre pipeline CI/CD, détectant les secrets divulgués avant que le code ne soit merge ou déployé.

Détecter les secrets actifs

La fonctionnalité Live Secret Detection d'Aikido vérifie si les secrets exposés sont toujours actifs et évalue leurs risques potentiels. En fonction du résultat, la gravité du problème sera modifiée.

« Aikido fait de votre sécurité l'un de vos USP grâce à leur solution de reporting automatisée intégrée, qui facilite la certification ISO et SOC2. »

Fabrice GDirecteur général chez Kadonation

GEA est passé de SonarQube à Aikido
Aucun élément trouvé.
FAQ

FAQ sur la détection de secrets

Qu'est-ce que la détection de secrets, et pourquoi devrais-je m'inquiéter des clés API ou identifiants divulgués dans mon code ?

La détection de secrets analyse votre code à la recherche de clés API, mots de passe, tokens et identifiants exposés. Les secrets divulgués peuvent donner aux attaquants un accès direct à vos systèmes, entraînant des fuites de données ou une utilisation abusive coûteuse du cloud. Même une seule clé AWS dans un dépôt peut être exploitée. Le scan de secrets aide à détecter ces problèmes avant qu'ils ne soient poussés ou fusionnés, protégeant ainsi votre infrastructure contre tout accès non autorisé.

Comment fonctionne l'analyse des secrets d'Aikido, et quels types de secrets peut-elle détecter (clés API, tokens, mots de passe) ?

Aikido scanne votre code et vos fichiers de configuration à la recherche de schémas de secrets connus et de chaînes à haute entropie. Il détecte les clés API, les tokens, les clés privées, les identifiants de base de données et bien plus encore. En utilisant la correspondance de motifs, l'analyse d'entropie et la logique de validation, il identifie les vrais secrets tout en minimisant les fausses alertes. Il signale tout élément suffisamment sensible pour être dangereux s'il est exposé.

Aikido scanne-t-il l'intégralité de mon historique Git à la recherche de secrets, ou seulement les derniers commits de code ?

Par défaut, Aikido scanne le code actuel, mais il peut également analyser l'historique Git complet pour détecter les secrets exposés dans d'anciens commits. L'analyse historique est facultative et configurable – idéale pour détecter les secrets qui ont été ajoutés et supprimés mais qui restent accessibles dans l'historique du dépôt.

Comment puis-je intégrer l'analyse des secrets d'Aikido dans mon workflow (pipeline CI ou hooks de pré-commit) pour détecter les fuites tôt ?

Vous pouvez intégrer Aikido dans les pipelines CI, bloquant les builds ou les PRs contenant des secrets détectés. Il prend également en charge les extensions IDE et les hooks de pré-commit pour un feedback en temps réel pendant le développement. Cela garantit que la détection des secrets se produit automatiquement – avant que les secrets n'atteignent les branches de production.

Aikido génère-t-il beaucoup de faux positifs lors de la détection de secrets (par exemple, en confondant des identifiants aléatoires avec des secrets) ?

Aikido est optimisé pour réduire les faux positifs. Il évite de signaler les clés publiques connues (par exemple, les clés publiables Stripe) et filtre les valeurs de test ou les données aléatoires. Lorsque cela est possible, il vérifie la validité des secrets avant de déclencher des alertes, de sorte que les résultats que vous obtenez sont pertinents et exploitables.

Puis-je configurer le scanner de secrets d'Aikido pour ignorer certains motifs ou des identifiants de test connus ?

Oui. Vous pouvez ajouter des règles d'ignorance, des motifs ou des annotations pour empêcher Aikido de signaler les valeurs de test connues. Vous pouvez également marquer les découvertes comme « ne sera pas corrigé » ou sûres dans le tableau de bord. Ce réglage aide à réduire la fatigue liée aux alertes et vous permet de contrôler ce qui est signalé.

Si Aikido détecte un secret divulgué, que fait-il : m'alerte-t-il, bloque-t-il le commit, ou m'aide-t-il à le révoquer ?

Aikido vous alerte immédiatement et peut bloquer le commit ou le build (s'il est intégré à la CI). Il affiche le fichier, la ligne et le type de clé, et recommande de révoquer le secret. Bien qu'Aikido ne révoque pas directement les clés, il met en évidence les identifiants actifs et vous guide sur les étapes à suivre.

Comment la détection de secrets d'Aikido se compare-t-elle à des outils comme GitGuardian ou Gitleaks ?

Aikido offre une qualité de détection comparable à GitGuardian/Gitleaks mais intègre l'analyse des secrets dans une plateforme de sécurité plus large. Il réduit le bruit grâce à un triage contextuel et unifie les alertes à travers le code, le cloud, l'IaC et les secrets. C'est un seul outil pour tous les risques – sans jongler avec plusieurs plateformes.

Aikido détecte-t-il les secrets uniquement dans le code source, ou également dans les fichiers de configuration et d'autres emplacements comme les fichiers YAML ?

Oui, il scanne tous les fichiers texte – code, YAML, JSON, fichiers .env, Terraform, messages de commit, et plus encore. Les secrets se cachent souvent dans les configurations ou les manifestes, et Aikido les vérifie tous pour détecter les fuites accidentelles où qu'elles apparaissent.

Si nous utilisons déjà la détection de secrets de GitHub ou des hooks de pré-commit, pourquoi avons-nous besoin de la détection de secrets d'Aikido ?

Aikido complète l'analyse et les hooks GitHub avec une couverture plus large (support multi-plateforme), une alerte centralisée et un contexte plus approfondi. Il ne dépend pas de la configuration de développement, réduit les faux positifs et détecte les secrets sur tous les dépôts – même si les hooks sont contournés. Il ajoute une protection multicouche et une meilleure visibilité.

Analysez votre base de code pour les secrets divulgués

Sécurisez votre code, votre cloud et votre runtime dans un système centralisé.

Détectez et corrigez rapidement les vulnérabilités, automatiquement.