核心用法
secrets-scan 是一款专注于检测硬编码敏感信息的边缘计算技能,支持 API 密钥、访问令牌、数据库密码等常见凭证类型的识别。用户可通过三种模式调用:
1. CLI Pipeline:直接管道输入文本或代码,即时输出扫描结果
2. MCP Pipeline:启动为 MCP 服务器,供兼容工具集成调用
3. Expanso Cloud:一键部署至云端,实现规模化批量检测
技术特性
- 基于
expanso-edge运行时,采用声明式 YAML 配置 - 支持流式处理,适配 CI/CD 流水线场景
- 与 Expanso 生态深度整合,可扩展为多技能编排节点
显著优点
- 部署灵活:边缘、本地、云端三种形态覆盖不同安全合规要求
- 集成友好:MCP 协议支持使其可嵌入 Cursor、Claude 等 AI 编程助手
- 低延迟:边缘计算架构避免敏感代码上传至第三方云端
潜在局限
- 依赖特定运行时:必须安装
expanso-edge二进制文件,增加环境准备成本 - 规则集透明度未明:文档未披露内置检测规则的具体覆盖范围(如是否支持 JWT、OAuth 刷新令牌等)
- 误报与漏报风险:正则类扫描工具常面临编码混淆、动态拼接等绕过手法
- 无修复建议:仅检测不修复,需人工介入或配合其他工具
适合人群
- 需在 CI/CD 中前置安全扫描的 DevOps 工程师
- 使用 AI 编程工具(Cursor、Windsurf 等)并希望本地扫描敏感信息的开发者
- 受数据出境合规限制、必须边缘化处理的企业安全团队
常规风险
| 风险类型 | 说明 |
|---------|------|
| 运行时投毒 | `expanso-edge` 若从非官方渠道安装,可能携带恶意代码 |
| 敏感数据驻留 | 扫描日志可能缓存匹配的密钥片段,需确认本地清理策略 |
| 规则绕过 | Base64 编码、字符串拼接、环境变量间接引用可能逃过检测 |