硬编码信息检测Skill

Skill

Sky-Cube Updated

File contents

硬编码信息检测Skill

适用场景

排查代码/配置/制品中的硬编码敏感信息,防止密钥泄露。

执行步骤

  1. 确定扫描范围:源码、配置文件、构建产物、镜像层、仓库历史。
  2. 选工具:Gitleaks / TruffleHog / detect-secrets(仓库历史也能扫)。
  3. 按检测规则匹配(见下表),工具 + 人工双查(工具匹配模式,人工查上下文)。
  4. 分级处置:
    • 已泄露的密钥(尤其仓库历史中)→ 立即吊销轮换,标记高危,建议暂停环节。
    • 未泄露的硬编码 → 限期迁移到密钥管理/环境变量。
  5. 输出清单与整改跟踪。

检测规则清单

类型 特征
云密钥 AKID/AWS_ACCESS/SecretKey 模式
数据库口令 连接串中的密码;properties/yaml 明文密码
API Token 长随机串出现在配置;github/slack/stripe 等前缀
私钥/证书 BEGIN PRIVATE KEY;.pem/.p12 文件入库
口令字段 password/passwd/secret= 后跟明文
内网地址 生产 IP/域名硬编码进配置(泄露拓扑)

规范要点

  • 仓库历史泄露 = 泄露:必须吊销轮换,删历史文件不能解决泄露问题。
  • 检测报告只标位置,不复制密钥原文;引用样本必须打码。
  • 整改验收标准:代码与制品中零硬编码,密钥全部走密钥管理服务。
  • 把检测接入 CI:新增硬编码直接阻断构建(这是长效防线)。

输出模板

## 硬编码清单
| 位置 | 类型 | 是否已泄露 | 级别 | 处置(吊销/迁移) |

自检清单

  • 扫描覆盖仓库历史与镜像层
  • 报告未暴露密钥原文
  • 已泄露项有吊销动作
  • CI 阻断已配置

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/hardcoded-secret-detection commit fd7576f234

Frequently asked questions

npx skillmds@latest add sky-cube/skill-75