Küsimus:
Tööriist kodeeritud paroolide leidmiseks lähtekoodist
LetMeSOThat4U
2016-03-04 15:13:34 UTC
view on stackexchange narkive permalink

Üks nõue, mis mul oma töös on, on see, et paroole ei saa lähtekoodi, andmebaasi väljavõtete, skriptide jms korralikult kodeerida.

Kuid kogu selle kraami käsitsi skaneerimine muutub korduvalt tüütuks. Kas on midagi riiulist väljas, mis otsiks failis paroolitaolisi märksõnu ja fraase?

Muidugi, ma saan grepit kasutada regexiga. Kuid ma eelistan midagi, mis on selle ülesande jaoks kohandatud.

Väga tore oleks, kui ta saaks fikseeritud stringide otsimise, paroolide otsimise asemel otsida "uduselt". muutujad, andmebaasiveerud ja sisu, mis sarnanevad paroolide või paroolide asukohtadega.

Ainus võimalus on IMHO spetsiaalsete mustrite otsimisega või valepositiivsete loend kasvab, kui nt. stringid kasvavad.
Ja kui ma ei kutsu oma muutujat parooliks? Kui ma koodiksin `ingress =" letmein "`, kuidas teie tööriist selle leiaks? Vist saab visata ainult kõik stringid (mis ilmselt tähendab, et teie tööriist peab olema võimeline sõeluma paljusid kodeerimiskeeli). Või on mul mõte kuidagi puudu?
@Mawg:, kui tööriist on sama tumm kui grep, miks seda siis grepi asemel kasutada? Ma eeldan, et midagi "intelligentsemat" kui see.
Mulle tundub, et te pole meile öelnud, kas teil on nimekiri teadaolevatest paroolidest, mida otsite. Kui ma seda esimest korda lugesin, arvasin, et parool peaks otsima kõike, mis *** võib *** olla parool. Mis see on, palun?
üks vastus:
John Mayor
2018-11-08 23:35:57 UTC
view on stackexchange narkive permalink

Sonari saladused on SonarQube'i pistikprogramm. See tunneb lähtekoodilt ära paroolid, API-võtmed, AWS-i mandaadid, märgid jms.

Selle kena sissejuhatuse saate lugeda aadressilt https://medium.com/@SkyscannerEng/introducing -sonar-saladused-32e36e1bbc97



See küsimus ja vastus tõlgiti automaatselt inglise keelest.Algne sisu on saadaval stackexchange-is, mida täname cc by-sa 3.0-litsentsi eest, mille all seda levitatakse.
Loading...