Aller au contenu
Publié

Dernière revue: 2026-07-28

Détection de secrets

Repérez des secrets exposés dans vos dépôts, faites-les tourner sans coller d’identifiants dans les tickets, et gérez les ignores.

Objectif

La détection de secrets signale des identifiants et matières sensibles découverts dans le dépôt connecté, pour les révoquer et les remplacer rapidement.

Pour qui

Les responsables sécurité et plateforme priorisent les findings. Les développeurs font tourner les identifiants dans les systèmes émetteurs. Les rôles triage, admin et owner peuvent ignorer ; les membres ne le peuvent pas.

Prérequis

Un dépôt connecté avec une unité d’analyse secrets, et des crédits principaux pour les scans qui incluent la détection de secrets.

Fonctionnement

  1. Lancez ou rafraîchissez un scan incluant les secrets pour le commit voulu.
  2. Ouvrez l’unité secrets et examinez l’emplacement et la classification.
  3. Faites tourner ou révoquez l’identifiant dans le système émetteur en premier.
  4. Retirez ou réécrivez le contenu fautif dans l’historique git seulement après rotation, selon votre processus VCS.
  5. Relancez le scan sur la même unité et le même contexte de commit.

Triage des constats (ignore)

Préférez le périmètre le plus étroit :

  • Occurrence — un emplacement (ou un ensemble sélectionné de N findings).
  • Règle / détecteur entier — toutes les correspondances de cette règle dans l’unité. Plus large ; à réserver aux cas justifiés.

Faites tourner ou révoquez d’abord. Un ignore est une exception documentée, pas une suppression d’historique.

Règles métier

Traitez chaque finding comme potentiellement valide jusqu’à preuve du contraire. Ne collez jamais de secrets vivants dans les commentaires CodeCleared, tickets, chats ou exports. Les ignores de constats ne sont pas des exceptions de licence ; voir Exceptions.

Scénarios et cas limites

Fixture de test réaliste : préférez des valeurs clairement factices ; si vous ignorez, notez propriétaire et date de revue.

Secret déjà tourné : relancez le scan ; un ancien commit peut encore montrer l’exposition historique.

Finding seulement sur une branche : faites tout de même tourner une clé cloud réelle.

402 alors que d’autres scans marchent : vérifiez les crédits principaux et les types de scan demandés.

Limites

La détection réduit le risque d’exposition non remarquée ; elle ne garantit pas la reconnaissance de tous les formats. La réécriture d’historique est hors périmètre produit.

Erreurs courantes

  • Ignorer sans rotation.
  • Coller le secret « pour contexte » dans un ticket.
  • Comparer des résultats entre commits sans noter le SHA scanné.
  • Ignorer toute une règle alors qu’une occurrence suffirait.

Liens