Codeby
36.8K subscribers
2.42K photos
100 videos
12 files
8.19K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🎯 enject — защита .env секретов от утечек через AI и код

enject — это open source-инструмент, который скрывает чувствительные данные из .env файлов, предотвращая их утечку при работе с AI, логированием и сторонними сервисами. Ранее проект назывался enveil.



🕸 Идея инструмента
Вместо хранения секретов в открытом виде:
👉 значения подменяются/маскируются
👉 доступ к ним контролируется
👉 реальные данные не попадают в сторонние системы

❗️ Даже если код обрабатывается AI — секреты остаются скрытыми


🧠 Основные возможности
↗️ Защита .env — скрывает API-ключи, токены и пароли
↗️ Anti-AI leakage — предотвращает утечки в LLM/IDE/логирование
↗️ Минимальные изменения — не требует полной переработки проекта
↗️ Open-source — можно проверить и адаптировать под свою инфраструктуру

Как работает enject
Инструмент действует как промежуточный слой между приложением и секретами:
⏺️ перехватывает обращения к переменным окружения
⏺️ подменяет реальные значения безопасными представлениями
⏺️ возвращает настоящие данные только в нужный момент

В результате:
▶️секреты не «светятся» в коде
▶️не попадают в AI-запросы
▶️не утекут через логи или дебаг


⛓️‍💥 Базовый сценарий использования

Клонирование репозитория
git clone https://github.com/greatscott/enject
cd enject
cargo build --release


Настройка окружения
cd your-project
enject init


Дальше инструмент интегрируется в процесс запуска приложения и начинает фильтровать доступ к секретам.

#security #devsecops #env #secrets #privacy #ai #tool #infosec

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
11🔥7👍3🤔3
🔑DeepSecrets 2.0
DeepSecrets устраняет разрыв между классическими сканерами на основе регулярных выражений и полнофункциональными коммерческими инструментами SAST. Он расширяет классическую стратегию сканирования на основе регулярных выражений, в значительной степени полагаясь на семантический анализ кода, обнаружение опасных переменных и контекстно-зависимый энтропийный анализ.

➡️DeepSecrets также предлагает новый способ поиска учетных данных без раскрытия информации: HashedSecret Engine. Просто укажите хешированные значения известных вам производственных секретов, и инструмент найдет их в открытом виде в вашем коде.

⬇️Использование

0️⃣ Установка:
pip install git+https://github.com/ntoskernel/deepsecrets.git


1️⃣ Простой способ запустить сканирование:
deepsecrets --target-dir /path/to/your/code --outformat dojo-sarif --outfile report.json

По этой команде запуститься скан вашего кода с использованием конфигурации по умолчанию. Отчет в формате SARIF (совместимый с DefectDojo и GitHub Security) будет сохранен в файле report.json.

2️⃣Основные флаги, которые можно использовать для настройки сканирования в соответствии с вашими условиями:
⏺️--regex-rules /path/to/rules.json: собственный набор правил регулярных выражений.
⏺️--hashed-values /path/to/hashes.json: список предварительно хешированных известных производственных секретов для их безопасного поиска.
⏺️--excluded-paths /path/to/exclusions.json: изменение или дополнение путей по умолчанию, игнорируемые при сканировании.
⏺️--disable-masking: избегать маскировки потенциальных секретов в итоговом отчете

🚗Более подробно анализировать код на предмет секретов и уязвимостей можно научиться на курсе «Профессия AppSec-инженера». Освойте инструменты и подходы, которые помогут находить потенциальные уязвимости и секреты в коде ещё до того, как они приведут к инцидентам. Старт курса — 24 августа. Успейте записаться!🎇

#tools #pentest #secrets

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥42