Hoppa till innehåll

Security and PKI

GitGuardian

GitGuardian upptäcker och hjälper till att åtgärda hemligheter - API-nycklar, lösenord, tokens - som av misstag hamnat i källkod. Enligt beskrivningen skannar tjänsten git-repos efter över 350 typer av secrets och känsliga filer, med automatiserad detektion och remediation.

Besök GitGuardian

Vad är GitGuardian?

GitGuardian är en plattform för automatiserad detektering och åtgärdande (remediation) av läckta hemligheter i git-repositorier. Den skannar repos, commit-historik och relaterade ytor (issues, wikis) efter exponerade API-nycklar, lösenord och tokens över mer än 350 typer av hemligheter, enligt källan. Verktyget fungerar genom att kontinuerligt bevaka repos efter mönster som matchar kända hemlighetsformat och larma utvecklare eller säkerhetsteam - antingen innan en läcka mergas eller efter att den upptäckts - så att den exponerade credentialen kan återkallas eller roteras. GitGuardian riktar sig till både enskilda utvecklare och organisationer som vill fånga hårdkodade hemligheter innan de blir en incident, och företaget driver även det publika söktjänsten HasMySecretLeaked. GitGuardian är gratis för individer och team på upp till 25 utvecklare, med betalda nivåer för större organisationer som behöver mer avancerade åtgärdsflöden och rapportering.

Vad den fria nivån räcker till

Fri för individer och team upp till 25 utvecklare, enligt källdatan.

Användningsfall

Skanna repos efter hårdkodade hemligheter

Skanna git-repositorier automatiskt efter hårdkodade API-nycklar, tokens och andra credentials.

Fånga läckor i pull requests

Upptäck hemligheter i pull requests innan de mergas in i huvudgrenen.

Åtgärda redan läckta hemligheter

Få vägledning i återkallning och rotation av en credential som redan upptäckts som exponerad.

Granska hela git-historiken

Genomsök hela repots historik efter tidigare committade hemligheter.

Efterlevnad av secrets-hygien i teamet

Övervaka repos teambrett för att säkerställa efterlevnad av policy kring hemligheter.

Styrkor och begränsningar

Styrkor

  • Detekterar 350+ typer av hemligheter enligt källan - bred täckning
  • Gratis för individer och team upp till 25 utvecklare
  • Fokuserar på åtgärdande (remediation), inte bara detektering
  • Etablerat specialistverktyg inom secrets-skanning

Begränsningar

  • Gratisnivån är begränsad till 25 utvecklare - större organisationer behöver en betald plan
  • Rent skanningsverktyg - ersätter inte en fullständig secrets manager för framtida lagring och rotation av hemligheter
  • Källan specificerar inte täckning för SAST eller beroendeskanning - för bredare appsec-täckning kan en all-in-one-plattform passa bättre
  • Effektiviteten beror på att teamet faktiskt agerar på larmen - verktyget löser inte processen kring rotation

Jämfört med alternativen

Jämfört med aikido.dev, som bakar in secrets-skanning i en bredare all-in-one appsec-plattform (SCA, SAST, CSPM, DAST, containerskanning), är GitGuardian en specialist fokuserad enbart på detektering och åtgärdande av hemligheter. GitGuardians eget verktyg HasMySecretLeaked kompletterar genom att söka efter redan offentligt exponerade hemligheter (reaktivt), medan GitGuardian själv skannar era egna repos proaktivt innan eller när läckor sker. Socket tar en annan vinkel och fokuserar på supply chain- och beroenderisk snarare än hemligheter i er egen kod.

Vanliga frågor

Är GitGuardian gratis för alltid?

Ja, för individer och team upp till 25 utvecklare enligt källan. Större organisationer behöver en betald plan.

Self-hosted eller molnbaserat?

Källan anger inte detta explicit - verifiera direkt hos GitGuardian om en self-hosted variant finns för er organisation.

Vem passar GitGuardian för?

Utvecklare och säkerhetsteam som vill förhindra att hemligheter (API-nycklar, tokens, lösenord) hamnar i git-historiken, från enskilda utvecklare till team på upp till 25 personer på gratisnivån.

Skannar GitGuardian bara nya commits eller hela historiken?

Källan nämner skanning av repos generellt inklusive historik, men exakt omfattning bör verifieras hos leverantören.

Hur skiljer sig GitGuardian från HasMySecretLeaked?

GitGuardian skannar era egna repos proaktivt för att fånga läckor tidigt. HasMySecretLeaked, byggt av samma företag, söker istället i redan offentligt exponerade hemligheter i externa repos.

SIAX perspektiv

25 utvecklare räcker för de flesta mindre och medelstora team, vilket gör GitGuardian till ett rimligt förstahandsval innan en betallicens behöver motiveras. Eftersom detektion sker efter att en hemlighet redan hamnat i historiken bör det kombineras med pre-commit-kontroller som stoppar läckor innan commit - efterhandsdetektion är ett sista skyddsnät, inte en ersättning för god secrets-hygien i utvecklingsflödet.

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal