Проверка медиатеки для разработчиков

Медиатека тоже входит в модель угроз.

Скриншот терминала, облачной панели, журнала или чата поддержки может хранить API-ключ ещё долго после решения исходной задачи.

SecretScan анализирует изображения на устройстве. Не вставляйте ключ или токен на этой странице.

Копия вне репозитория

Временная подсказка может стать постоянным секретом

Защита репозиториев, секретов CI, менеджеров паролей и облачных панелей не удаляет изображения. Скриншот может показывать переменные окружения, заголовки авторизации, значения настроек, внутренние ссылки или данные аккаунта. Удаление исходной заявки или переписки также не стирает отдельную копию в Фото.

При включённых Фото iCloud изменения медиатеки синхронизируются между устройствами одного Аккаунта Apple. Считайте каждый скриншот копией данных с назначением, ответственным и условием удаления.

Какие скриншоты проверить

В Фото ищите название поставщика, проекта, среды или аккаунта. Попробуйте также API_KEY, token, secret, bearer, authorization, client_secret и характерные метки сервиса. Повторите поиск в коллекции «Снимки экрана» и откройте каждый результат для проверки всего кадра.

Встроенный поиск зависит от распознанного текста и запроса. Мелкие, обрезанные, размытые или малоконтрастные символы могут не найтись. Отсутствие результата не доказывает, что медиатека чиста.

Совпадение не подтверждает подлинность или активность

SecretScan использует Apple Vision для распознавания текста на устройстве и детерминированные проверки меток, контекста, формы и известных префиксов. Явные примеры и заполнители по возможности исключаются. Каждый возможный результат оцениваете вы; приложение не обращается к поставщику, чтобы проверить ключ.

Безобидный текст может напоминать токен, а секрет с нераспознанным или неизвестным форматом может быть пропущен. SecretScan не загружает фотографии, распознанный текст или сведения о находке на свои серверы. Используйте результат как список для проверки, а не окончательный вывод.

Действуйте в правильном порядке

  1. Определите область. Установите сервис, аккаунт, среду, разрешения и места, куда мог попасть скриншот.
  2. Подготовьте безопасную замену. Не отключите критическое приложение или автоматизацию; до отзыва выясните все законные зависимости.
  3. Отзовите или смените данные доступа. Используйте официальные средства поставщика. GitHub предупреждает, что удаления утёкших данных недостаточно, потому что копии могут сохраниться.
  4. Обновите законные зависимости. Замените старое значение в приложениях, CI, автоматизациях и у уполномоченных людей, затем проверьте работу.
  5. Удалите копии. Сотрите или закройте оригинал, когда он больше не нужен. Apple обычно хранит удалённые фото в «Недавно удалённых» 30 дней, если не удалить их окончательно раньше.

Если скриншот вышел из-под вашего контроля, считайте, что данные могли скопировать. Локальное удаление не отзывает токен, не аннулирует секрет вебхука и не стирает чужие копии.

Не создавайте новые копии

Продолжите проверку

Проверьте также коды восстановления и seed-фразы, скрытие данных перед отправкой и полный чек-лист.

Проверьте секреты, оставшиеся вне репозитория.

Начните с бесплатной проверки и лично решите, что нужно сменить, закрыть или удалить.

Скачать SecretScan бесплатно