Säkerhetskontroll

Secrets-rotation: hitta läckta nycklar som måste roteras

Det räcker inte att ta bort en läckt nyckel ur koden — om den aldrig roterats är den fortfarande en giltig väg in. Vi letar efter secrets i er git-historik och flaggar varje träff som måste roteras.

Kör gratis domänscan Alla kontroller →
Berör: ISO 27001 · A.8.24 kryptografi / A.5.17 autentiseringsinfo SOC 2 · CC6.1 credentials NIS2 · art. 21 — kryptografi & åtkomst OWASP · Secrets Management

Vad kontrolleras?

Vi scannar er git-historik efter läckta secrets (API-nycklar, tokens, lösenord, privata nycklar) och klassificerar typ och plats. En läckt secret måste betraktas som komprometterad och roteras — vi avgör INTE om den fortfarande är aktiv genom att använda den (det gör vi inte); vi flaggar den som potentiell exponering som kräver rotation.

Varför spelar det roll?

En borttagen nyckel finns kvar i git-historiken för alltid — och en angripare läser historiken, inte bara senaste commit. Om nyckeln inte roterats spelar det ingen roll att den 'togs bort'. Rotation efter exponering är den enda åtgärd som faktiskt stänger dörren.

Hur Security Guru testar det

Vanliga fel

  • Ta bort nyckeln ur senaste commit men lämna den i historiken
  • Anta att en 'borttagen' nyckel är säker utan att rotera
  • Ingen rutin för rotation när en läcka upptäcks
  • Långlivade nycklar som aldrig löper ut och aldrig byts

Vad du får i rapporten

  • Läckta secrets i historiken med typ och plats
  • Alla läckta secrets — behandlas som potentiellt aktiva — som måste roteras nu
  • Prioritering efter vad nyckeln ger åtkomst till
  • Rekommenderad rotationsrutin och kortare nyckellivslängd

Vanliga frågor

Använder ni de läckta nycklarna?

Nej — vi detekterar exponeringen i historiken utan att använda nycklarna. Vi kan inte avgöra om en nyckel fortfarande är aktiv utan att använda den, så vi flaggar varje träff för rotation.

Räcker det att ta bort nyckeln?

Nej — den finns kvar i git-historiken. Bara rotation gör den läckta nyckeln värdelös för en angripare.

Måste koden lämna oss?

Nej — historik-scanningen kan köras self-hosted i er miljö.

Vill du veta din status?

Kör en gratis scan eller beställ en full Security Assessment — prioriterat, inte brus.

Kör gratis domänscan