InfoGrab DocsInfoGrab Docs

파이프라인 시크릿 탐지

파이프라인 시크릿 탐지를 활성화하고 구성하는 방법에 대해 설명합니다.

파이프라인 시크릿 탐지는 Git 리포지터리에 커밋되어 GitLab 에 푸시된 파일을 스캔합니다. 파이프라인 시크릿 탐지를 활성화 하면 secret_detection 이라는 CI/CD job 에서 스캔이 실행됩니다. 모든 GitLab 티어에서 스캔을 실행하고 파이프라인 시크릿 탐지 JSON 보고서 아티팩트 를 볼 수 있습니다. GitLab Ultimate 에서는 파이프라인 시크릿 탐지 결과가 추가로 처리되므로 다음을 할 수 있습니다: 머지 리퀘스트 보고서 , 파이프라인 보안 보고서 , 취약점 보고서 에서 결과를 확인합니다. 승인 워크플로에서 결과를 사용합니다. 보안 대시보드에서 결과를 검토합니다. 공개 리포지터리의 유출에 자동으로 대응 합니다. 보안 정책 을 사용해 프로젝트 전반에 일관된 시크릿 탐지 규칙을 적용합니다. 이 파이프라인 시크릿 탐지 문서를 대화형으로 읽고 사용법을 익히는 데모는 다음을 참고합니다: GitLab 애플리케이션 보안에서 시크릿 탐지를 활성화하는 방법 1/2 GitLab 애플리케이션 보안에서 시크릿 탐지를 활성화하는 방법 2/2 그 밖의 대화형 읽기 자료와 사용법 데모는 GitLab 애플리케이션 보안 시작하기 플레이리스트 를 참고합니다. 가용성 # GitLab 티어 에 따라 사용할 수 있는 기능이 다릅니다. 기능 Free 및 Premium Ultimate 분석기 동작 사용자 지정 ✅ ✅ 출력 다운로드 ✅ ✅ 머지 리퀘스트 보고서에서 새 발견 항목 보기 ❌ ✅ 파이프라인의 Security 탭에서 식별된 시크릿 보기 ❌ ✅ 취약점 관리 ❌ ✅ 보안 대시보드 액세스 ❌ ✅ 분석기 룰셋 사용자 지정 ❌ ✅ 보안 정책 활성화 ❌ ✅ 시작하기 # 파이프라인 시크릿 탐지를 시작하려면 파일럿 프로젝트를 선택하고 분석기를 활성화합니다. 사전 요구 사항: docker 또는 kubernetes 실행기를 사용하는 Linux 기반 러너가 있습니다. GitLab.com 의 호스팅 러너를 사용한다면 기본적으로 활성화되어 있습니다. Windows 러너는 지원되지 않습니다. amd64 이외의 CPU 아키텍처는 지원되지 않습니다. test Stage 가 포함된 .gitlab-ci.yml 파일이 있습니다. 다음 중 하나를 사용해 시크릿 탐지 분석기를 활성화합니다: .gitlab-ci.yml 파일을 직접 편집합니다. CI/CD 구성이 복잡하다면 이 방법을 사용합니다. 자동으로 구성된 머지 리퀘스트를 사용합니다. CI/CD 구성이 없거나 최소한이라면 이 방법을 사용합니다. 스캔 실행 정책 에서 파이프라인 시크릿 탐지를 활성화합니다. 프로젝트에서 시크릿 탐지 스캔을 처음 실행한다면, 분석기를 활성화한 직후에 기록 스캔을 실행하는 것이 좋습니다. 파이프라인 시크릿 탐지를 활성화한 다음에는 분석기 설정을 사용자 지정 할 수 있습니다. .gitlab-ci.yml 파일 직접 편집 # 이 방법은 기존 .gitlab-ci.yml 파일을 직접 편집해야 합니다. 상단 바에서 Search or go to 를 선택하고 프로젝트를 찾습니다. 왼쪽 사이드바에서 Build >