Повышение безопасности: автоматизация защиты API-токенов
Повышение безопасности: автоматизация защиты API-токенов
Случайное раскрытие учетных данных, таких как пароли или токены, представляет серьезную угрозу безопасности, особенно в масштабах предприятия. Учетные данные могут быть непреднамеренно раскрыты в файлах логов, общих документах и репозиториях исходного кода. Автоматическое обнаружение таких утечек и быстрое реагирование позволяют значительно снизить возможный ущерб.
Ключ-АСТРОМ разработан с учетом высочайших требований безопасности. Механизм автоматического обнаружения или предотвращения является единственным надежным и масштабируемым способом обеспечения максимальной безопасности. Необходимым условием для использования такого автоматизированного подхода является формат токена, который точно идентифицируется и не приводит к ложным срабатываниям.
Представляем новый формат токенов Ключ-АСТРОМ, предназначенный для автоматизации защиты токенов внутри организации.
Уникальный формат токенов Ключ-АСТРОМ
Новый формат API-токенов обеспечивает точную идентификацию и автоматизацию предотвращения угроз. Пример токена:
dt0c01.ST2EY72KQINMH574WMNVI7YN.G3DFPBEJYMODIDAEX454M7YWBUVEFOWKPRVMWFASS64NFH52PX6BNDVFFM572RZM |
Токен состоит из трех компонентов, разделенных точкой:
dt0c01— уникальный префикс, идентифицирующий токен API Ключ-АСТРОМ.ST2...7YN— публичная часть токена (24 символа). Допустимо отображать в пользовательском интерфейсе и использовать для логирования.G3D...RZM— секретная часть токена (64 символа). Рассматривается как пароль, не должна отображаться в интерфейсе после создания и не должна сохраняться в файлах логов.
Точное сопоставление токенов обеспечивается регулярным выражением:
dt0[a-zA-Z]{1}[0-9]{2}\.[A-Z0-9]{24}\.[A-Z0-9]{64}
|
Преимущества нового формата
Внутренний контроль безопасности
Сопоставление с шаблоном позволяет автоматизировать контроль безопасности внутри организации:
- Использование хуков Git pre-commit для предотвращения отправки токенов в репозитории исходного кода (например, с помощью git-secrets).
- Определение правил маскировки для сокрытия секретных частей токенов при записи лог-файлов.
- Обнаружение токенов во внутренних файлах или сообщениях.
Интеграция со сканированием секретов GitHub
Новый формат позволяет сервису сканирования секретов GitHub идентифицировать токены, соответствующие формату API Ключ-АСТРОМ, в общедоступных репозиториях. Ведется работа над автоматическим оповещением при обнаружении открытого токена.
Этапы внедрения
Шаг 1: Опциональное включение нового формата
Новый формат токенов можно включить для проверки совместимости с автоматизацией (по умолчанию отключен). После включения все новые токены API генерируются в новом формате, существующие токены продолжают работать.
- Версия Ключ-АСТРОМ 1.205: Настройки > Интеграция > Настройки токенов.
- Управляемые развертывания с версии 1.206: настройки токенов среды.
- Cluster Management Console с версии 1.208: Настройки > Токены API.
Шаг 2: Включение по умолчанию
С версии Ключ-АСТРОМ 1.210 новый формат включен по умолчанию для всех новых токенов. Возможность отказа от нового формата сохраняется на ограниченный период.
Необходимые действия
- Проверить совместимость автоматизации с новым форматом, используя настройку в версии 1.205.
- Заменить существующие токены на токены нового формата.
Рекомендуется регулярно обновлять токены API с использованием API токенов Ключ-АСТРОМ или API кластера (для управляемых развертываний).
Дальнейшие планы
- Унификация формата для всех токенов Ключ-АСТРОМ с различными префиксами и длиной в зависимости от сценария (например, токены SCIM).
- Внедрение автоматического обнаружения утечек токенов и механизма оповещения.