#secret-scanner

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Shweta Mishra

本文提出了一种名为“边界变异测试”(boundary-mutation testing)的新方法,用于评估基于正则表达式的密钥/凭证扫描器(secret scanners)的检测鲁棒性。传统验证方式通常使用固定示例(fixture),即仅固定凭证周围的文本,这无法覆盖真实代码中上下文变化的多样性。作者通过变异凭证周围上下文,并从每条规则的自身正则表达式生成匹配凭证,将其嵌入到多种真实源码上下文中,在规则层面而非工具层面分类检测结果,从而得到三种检测指标。对三款扫描器进行了评估:一个含43条规则的开源扫描器、Gitleaks 8.21.2 和 TruffleHog 3.82.13。结果显示,主测对象在十种上下文场景下的检测率保持 >=0.9976,但当凭证以连字符结尾时,检测率骤降至 0.5233。共有五条规则受影响:两条使用固定计数量词,完全且确定性失败;三条使用可变计数量词,会回溯并匹配截断的凭证;熵回退机制虽能挽救部分失败,但会降级其严重性。作者验证了一个修复方案,能恢复完全鲁棒性且不产生新的误报。同时报告了一个警示:一个看似合理的首次修复尝试会静默地使两条规则回归,只有通过重新运行相同的测试套件才能发现。此外,Gitleaks 存在一个独立的、经源码确认的缺陷——一个硬编码的终止符白名单导致大多数凭证类型完全漏报;而 TruffleHog 没有边界脆弱性,但覆盖范围最窄。论文报告了边际失败概率而非条件概率:一种常见令牌格式在结构上免疫,另一种则每64次失败一次。在 292,527 行真实代码上,误报排序与合成语料库上的结果相反。由于每种类型的检测是确定性的,比较单元是十种凭证类型而非数百个样本;没有召回率差异达到显著性,因此作者报告了零结果而非排名。该工作为秘密扫描器的评估提供了一种更精细的规则级视角,并揭示了边界上下文对扫描器实际效能的显著影响。适合安全工具开发者、DevSecOps 工程师以及从事软件工程中安全测试的研究人员阅读。

💡 推荐理由: 现有密钥扫描器验证方法可能高估真实检测能力。本文揭示边界上下文(如连字符结尾)会导致扫描器漏报,并提出可复用的规则级测试方法,帮助蓝队客观评估工具盲区。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)