본문 바로가기
🛡️ 보안·백신무료오픈소스

크레드스코프

CredScope

자격증명 노출을 잡는 정적 분석기

한줄평

컴포즈·액션 설정의 자격증명 노출을 사전에 걸러 내려는 팀에 맞습니다. 다만 점검 대상이 이 두 형식에 한정되어 다른 설정 파일은 다루지 않습니다.

이런 분께 배포 설정의 비밀정보 노출을 미리 점검하려는 분께

좋은 점

  • 오프라인·결정론적 정적 분석
  • 노출뿐 아니라 도달 가능성까지 판단

아쉬운 점

  • Docker Compose·GitHub Actions 로 대상이 한정됨

크레드스코프 소개

Docker Compose 와 GitHub Actions 설정에서 자격증명(비밀번호·토큰 등) 노출과 그 도달 가능성을 찾아내는 정적 분석 도구입니다. 결과가 항상 일정한 결정론적 방식으로, 네트워크 없이 오프라인에서 동작합니다. 배포 설정에 민감 정보가 새어 나가는지 커밋 전에 점검할 때 씁니다. 터미널에서 동작하는 CLI 도구입니다.

제작사

Bavlik · 공식 홈페이지