§§IBT7§§¶@definition¶Credential scanning — поиск учётных данных и аутентификационных материалов в репозиториях и артефактах.¶@plain¶Проще говоря, «Credential scanning» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Credential scanning» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Credential scanning» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Container image scanning¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/container-image-scanning¦Container image scanning — проверка образа контейнера на уязвимые пакеты, секреты, конфигурации и рискованные компоненты.¤IaC scanning¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/iac-scanning¦IaC scanning — статический анализ инфраструктурного кода на небезопасные настройки и нарушения политик.¶@steps¶Определить поток данных¦Для «Credential scanning» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Credential scanning» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Container image scanning¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/container-image-scanning¤IaC scanning¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/iac-scanning¤Quality Gate¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/quality-gate¶@faq¶Что такое «Credential scanning» простыми словами?¦Проще говоря, «Credential scanning» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Credential scanning» применяют на практике?¦В практике ИБ термин «Credential scanning» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.