한줄평
“컴포즈·액션 설정의 자격증명 노출을 사전에 걸러 내려는 팀에 맞습니다. 다만 점검 대상이 이 두 형식에 한정되어 다른 설정 파일은 다루지 않습니다.”
이런 분께 배포 설정의 비밀정보 노출을 미리 점검하려는 분께
좋은 점
- 오프라인·결정론적 정적 분석
- 노출뿐 아니라 도달 가능성까지 판단
아쉬운 점
- Docker Compose·GitHub Actions 로 대상이 한정됨
크레드스코프 소개
Docker Compose 와 GitHub Actions 설정에서 자격증명(비밀번호·토큰 등) 노출과 그 도달 가능성을 찾아내는 정적 분석 도구입니다. 결과가 항상 일정한 결정론적 방식으로, 네트워크 없이 오프라인에서 동작합니다. 배포 설정에 민감 정보가 새어 나가는지 커밋 전에 점검할 때 씁니다. 터미널에서 동작하는 CLI 도구입니다.