Page « Secrets détectés »

Quand on développe un petit outil interne, un script qui envoie les devis, une page qui interroge la base, on écrit parfois un mot de passe directement dedans, « juste pour tester ». Puis on l'oublie. Cette page va les retrouver.

Ce qu'elle affiche

Chaque ligne indique le type de secret trouvé, le fichier, le numéro de ligne, la date de détection, et une valeur masquée. Le secret lui-même n'est jamais affiché en entier : voir qu'il existe suffit à décider.

Quatre compteurs en haut : le nombre total de constats, ceux qui restent ouverts, ceux jugés critiques et à faire tourner, et le nombre de dépôts de code surveillés.

Deux réponses possibles

Marquer comme changé : vous avez remplacé le mot de passe concerné. La ligne se ferme. Faux positif : ce n'était pas un vrai secret, un exemple dans une documentation, une valeur factice. La ligne se ferme aussi, et l'outil apprend.

Pas de reproche. Tout le monde a laissé traîner un mot de passe dans un fichier un jour. Ce qui compte n'est pas de ne jamais le faire, c'est de le voir et de le corriger. Cette page est faite pour ça, pas pour désigner un coupable.

Est-ce que ça me concerne ?

Si votre entreprise ne développe rien, la page reste vide et affiche un message qui l'explique. Chez les Ateliers, un ancien stagiaire avait écrit un petit programme d'export ; deux lignes sont remontées, elles ont été traitées en une demi-heure, et depuis la page est vide.

Un filtre par sévérité et une recherche libre permettent de trier quand la liste s'allonge. Tout s'exporte en tableur pour discuter avec le prestataire qui a écrit le code.

Évaluation
0 0

Les commentaires ne sont pas activés sur ce cours.