Expanso secrets-scan

🔐 代码密钥泄漏扫描利器

自动扫描代码与文本中的硬编码密钥、令牌及密码,防止敏感信息泄露,适合开发安全审查。

收藏
5.6k
安装
1.5k
版本
1.0.0
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

核心用法

secrets-scan 是一款专注于检测硬编码敏感信息的边缘计算技能,支持 API 密钥、访问令牌、数据库密码等常见凭证类型的识别。用户可通过三种模式调用:

1. CLI Pipeline:直接管道输入文本或代码,即时输出扫描结果
2. MCP Pipeline:启动为 MCP 服务器,供兼容工具集成调用

3. Expanso Cloud:一键部署至云端,实现规模化批量检测

技术特性

  • 基于 expanso-edge 运行时,采用声明式 YAML 配置
  • 支持流式处理,适配 CI/CD 流水线场景
  • 与 Expanso 生态深度整合,可扩展为多技能编排节点

显著优点

  • 部署灵活:边缘、本地、云端三种形态覆盖不同安全合规要求
  • 集成友好:MCP 协议支持使其可嵌入 Cursor、Claude 等 AI 编程助手
  • 低延迟:边缘计算架构避免敏感代码上传至第三方云端

潜在局限

  • 依赖特定运行时:必须安装 expanso-edge 二进制文件,增加环境准备成本
  • 规则集透明度未明:文档未披露内置检测规则的具体覆盖范围(如是否支持 JWT、OAuth 刷新令牌等)
  • 误报与漏报风险:正则类扫描工具常面临编码混淆、动态拼接等绕过手法
  • 无修复建议:仅检测不修复,需人工介入或配合其他工具

适合人群

  • 需在 CI/CD 中前置安全扫描的 DevOps 工程师
  • 使用 AI 编程工具(Cursor、Windsurf 等)并希望本地扫描敏感信息的开发者
  • 受数据出境合规限制、必须边缘化处理的企业安全团队

常规风险

| 风险类型 | 说明 |
|---------|------|
| 运行时投毒 | `expanso-edge` 若从非官方渠道安装,可能携带恶意代码 |
| 敏感数据驻留 | 扫描日志可能缓存匹配的密钥片段,需确认本地清理策略 |
| 规则绕过 | Base64 编码、字符串拼接、环境变量间接引用可能逃过检测 |

安全解读

核心用法

secrets-scan 是由 Expanso 官方开发的安全检测 Skill,用于扫描代码或文本中的硬编码敏感信息(API 密钥、Token、密码等)。提供三种运行模式:

1. CLI 管道模式:通过 expanso-edge run pipeline-cli.yaml 直接运行,适合单次扫描或 CI/CD 集成
2. MCP 服务器模式:启动为 Model Context Protocol 服务,供其他工具调用

3. 云端部署:通过 expanso-cli 部署至 Expanso Cloud

显著优点

  • 来源可信度高:Expanso 官方维护(T2 来源),活跃维护,商业/非商业双许可
  • 架构安全:纯声明式 YAML 管道配置,无 eval/exec/system 等危险函数,代码注入风险极低
  • 检测能力增强:集成 OpenAI API 进行智能分析,相比纯正则模式能识别更隐蔽的密钥模式
  • 模式灵活:支持纯本地正则扫描(无需 API 密钥)和 LLM 增强模式两种工作方式

潜在缺点与局限性

  • 数据外传风险:LLM 增强模式下,用户代码需发送至 OpenAI API,存在数据出境合规问题
  • 网络暴露面:MCP 模式默认监听 0.0.0.0,公网部署需额外安全配置
  • 外部依赖:核心功能依赖 Expanso Edge 运行时和可选的 OpenAI API
  • 隐私合规待完善:GDPR 合规项标记为 warn,企业级部署需二次评估

适合人群

  • 开发团队进行代码提交前密钥泄露检查
  • DevSecOps 工程师构建 CI/CD 安全门禁
  • 安全审计人员对历史代码库进行敏感信息扫描
  • 需要 MCP 协议集成的工具链开发者

常规风险

1. 敏感数据出境:扫描含生产密钥的配置文件时,数据将传输至 OpenAI
2. MCP 端点未授权访问:默认配置下可能暴露于公网

3. 日志残留:扫描结果可能包含密钥片段(脱敏后),需控制日志输出范围

4. API 密钥管理OPENAI_API_KEY 配置不当可能导致泄露

Expanso secrets-scan 内容

test文件夹
fixtures文件夹
手动下载zip · 7.2 kB
input.txttext/plain
请选择文件