密钥扫描可帮助你检测 Apifox 资产中可能暴露的敏感信息,例如 API 密钥、访问令牌、凭据、Webhook URL 以及其他敏感值。你可以使用密钥扫描查看检测到的密钥、定位其出现位置、管理规则,并跟踪某个发现是否已处理。密钥扫描适用于 Enterprise 计划。报告、分析和规则管理的访问权限取决于你的组织、团队和项目权限。
使用密钥扫描可以做什么#
密钥扫描可帮助你检测和查看可能暴露的密钥。它不会自动为你吊销、轮换、移除或替换密钥。
| 角色 | 可用操作 |
|---|
| 组织所有者 / 管理员 | 查看组织级别的密钥扫描报告。 |
| 团队所有者 / 管理员 | 查看团队发现、管理自定义规则、处理或重新打开发现,并查看分析数据。 |
| 团队成员 / 访客 | 根据其项目访问权限查看密钥扫描信息。 |
团队成员和访客只能查看其有权访问的项目中的发现。他们无法管理自定义规则或查看团队分析数据。
组织密钥扫描报告#
组织级别报告可帮助组织所有者和组织管理员识别哪些团队存在未处理的密钥风险。组织报告提供团队级别概览。页面中的汇总卡片可能包含以下信息:使用此报告识别受影响的团队,并联系对应的团队所有者或团队管理员进行后续处理。团队密钥扫描#
| 部分 | 描述 |
|---|
| 「已检测密钥」 | 查看检测到的密钥发现及其状态。 |
| 「规则」 | 查看内置规则并管理团队自定义规则。 |
| 「分析」 | 查看团队级别的密钥检测统计数据。仅团队所有者和团队管理员可用。 |
查看已检测密钥#
打开「已检测密钥」,查看当前团队中检测到的密钥发现。一个发现表示按规则和安全指纹分组的检测结果。一个发现可能出现在多个位置。每个出现的位置称为一个命中位置。| 状态 | 描述 |
|---|
| 未处理 | 该发现仍需查看或处理。 |
| 已处理 | 该发现已处理,或已确认不需要进一步操作。 |
密钥值会在密钥扫描中进行掩码处理。Apifox 不会在发现列表或详情页中显示完整的原始密钥值。
查看发现详情#
详情页会展示该发现的摘要信息、处理方式、处理记录和所有命中位置。命中位置信息可能包括:如果没有可见命中位置,页面可能显示「暂无可见命中位置。」
如果没有处理记录,页面可能显示「暂无处理记录。」你可以通过「跳转」打开密钥出现的项目资源。根据资源类型不同,该链接可能跳转到 API、请求、环境变量、团队变量、响应示例、Markdown 文档、数据模型、脚本或其他受支持的资产。如果来源资源已被删除、移动,或你不再拥有访问权限,Apifox 可能无法打开准确位置。
处理或重新打开发现#
| 处理方式 | 使用场景 |
|---|
| 已吊销 | 暴露的密钥是真实密钥,并且你已在 Apifox 外部吊销、轮换或使其失效。 |
| 误报 | 检测到的值并非实际密钥。 |
| 不处理 | 检测到的值是真实密钥,但你的团队决定不进行更改。 |
如果已处理的发现仍需后续处理,你也可以重新打开它。3
选择处理操作,例如「已吊销」「误报」或「不处理」。
将发现标记为已处理只会更新其在 Apifox 中的状态。它不会吊销、轮换或使实际密钥失效。如果该密钥是真实密钥,请在其签发服务中进行处理。
管理规则#
| 规则类型 | 描述 |
|---|
| 内置 | Apifox 提供的规则。内置规则为只读。 |
| 自定义 | 由团队所有者或团队管理员创建的团队级别规则。 |
内置规则#
内置规则由 Apifox 管理。你可以查看和搜索它们,但不能编辑、删除、启用或禁用它们。出于安全原因,Apifox 不会公开内置规则的内部正则表达式。自定义规则#
团队所有者和团队管理员可以创建自定义规则,用于检测组织特定的密钥格式。点击「新增」,可打开「新建自定义规则」弹窗并创建自定义规则。编辑已有自定义规则时,弹窗标题为「编辑自定义规则」。| 项目 | 限制 |
|---|
| 每个团队的自定义规则数 | 最多 5 个 |
| 正则表达式 | 最多可输入 256 个字符 |
| 关键词 | 最多可输入 10 个 |
| 每个关键词 | 最多可输入 64 个字符 |
在自定义规则弹窗中,你也可以使用「测试规则」验证示例值是否匹配规则。测试结果可能包含:| 状态 | 描述 |
|---|
| 已启用 | 该规则处于启用状态,可产生新的发现。 |
| 已禁用 | 该规则处于停用状态,不会产生新的发现。 |
只有团队所有者和团队管理员可以创建、编辑、删除、启用或禁用自定义规则。
查看分析数据#
团队所有者和团队管理员可以打开「分析」,查看团队级别的密钥扫描统计数据。使用分析数据了解密钥风险集中在哪些位置,并确定后续处理优先级。扫描行为#
密钥扫描会异步运行,结果不是实时的。界面中可能显示以下提示:扫描状态可能显示为未开始、排队中、扫描中、空闲或失败。
如果你有相应权限,界面中可能出现以下扫描相关操作或状态信息:密钥扫描可以帮助检测可能暴露的密钥,但无法保证发现所有可能的密钥格式。请继续遵循你团队的安全审查和凭据管理实践。
支持的资产类型#
密钥扫描可以在受支持的团队和项目资产中检测密钥,包括:每个命中位置显示的具体来源位置取决于资源类型以及你的访问权限。安全说明#
为保护敏感信息,Apifox 会谨慎处理检测到的密钥:发现会使用安全指纹进行分组,而不是暴露原始密钥值。
自定义规则的正则表达式值仅对具备所需团队管理权限的用户可见。
如果检测到真实密钥,请从源位置移除该密钥,并在其签发的外部系统中吊销或轮换它。