כמעט כל בדיקת חוסן אמיתית מתחילה בחיפוש סודות

Read this article in English

הפוסט הזה הוא הקריאה שלי במחקר שפורסם על ידי Google (Veles). הממצאים שלהם; הטענה על המשמעות שלהם היא שלי. שווה לקרוא את המחקר המקורי במלואו.

גוגל שחררו סורק סודות חדש, בקוד פתוח.

לא יודע איך זה אצל אחרים, אבל אצלנו – כמעט כל בדיקת חוסן של מערכת אמיתית מתחילה בלחפש סודות.

לפעמים זה מפתח API שנשאר בטעות בגיט. לפעמים זה token שהוטמע בתמונה או בקובץ PDF. לפעמים זה פשוט config.old.js ששכחו למחוק.

ובדיוק בגלל זה התלהבתי מ-Veles, סורק הסודות החדש שגוגל שחררו בקוד פתוח.

לא עוד פלאגין גנרי שצועק כשיש password=123

Veles הוא כלי רציני שפותח מתוך הצרכים של גוגל עצמה. הוא כבר סורק את הקוד הפנימי שלהם, רץ על מיליוני ארטיפקטים בקוד פתוח, ומתחבר לכלים בענן כמו Artifact Registry ו-SCC.

הוא מזהה כבר עכשיו מפתחות רגישים של Google Cloud, RubyGems ועוד – אבל מה שחשוב באמת הוא שהוא בנוי להתרחב. אפשר לחבר אותו ל-CI/CD, להריץ אותו על מאגרי קוד, דוקר, קבצים ידניים, כל דבר.

וזה לא בגדר המלצה נחמדה

זה פשוט הכרח, כי סודות דולפים. לא בגלל חובבנות, אלא בגלל המציאות: צוות מפתח בלחץ, מחברים משהו זמנית, לא מספיקים למחוק, והופ – מפתח פרטי עלה לגיט.

קרה לכולם. ראיתי את זה בסטארטאפים, באנטרפרייזים, וגם בחברות אבטחה. אין חסינים.

Veles זה שלב חשוב קדימה, לא רק כי הוא מזהה מפתחות, אלא כי הוא משנה את הגישה: למצוא את הסוד לפני שהוא הופך לבעיה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2025-08-19. — ארז מטולה