• Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci
MasterTrend Info - Tecnologia, notizie e tutorial
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Finestre
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
  • CASA
    • BLOG
  • Tutorial
  • Hardware
  • Gioco
  • Mobile
  • Sicurezza
  • Finestre
  • IA
  • Software
  • Reti
  • Cosa c'è di nuovo
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
Nessun risultato
Vedi tutti i risultati
MasterTrend Info - Tecnologia, notizie e tutorial
Nessun risultato
Vedi tutti i risultati
Inizio Sicurezza

Betterleaks secrets scanner vs. Gitleaks

MasterTrend Approfondimenti da MasterTrend Approfondimenti
19 marzo 2026
in Sicurezza
Tempo di lettura:5 min leggere
0
Lo scanner di segreti di Betterleaks mostra una lente d'ingrandimento che analizza il codice digitale e i dati crittografati su una rete tecnologica, concetto di sicurezza informatica e rilevamento delle vulnerabilità.

Betterleaks Secrets Scanner: tecnologia avanzata di analisi dei dati e sicurezza informatica che rileva fughe di dati, vulnerabilità e schemi nascosti in tempo reale.

52
CONDIVISA
145
Vista
Condividi su FacebookShare on Twitter

Contenuto

  1. Scanner di segreti Betterleaks: architettura e chiavi
  2. Architettura di rilevamento: cosa cambia con Betterleaks
    1. Componenti che fanno la differenza
    2. Cosa succede quando lo scanner rileva qualcosa?
    3. Governance e approccio incentrato sull'uomo/IA
    4. Implicazioni pratiche e limitazioni

Scanner di segreti Betterleaks: architettura e chiavi

Il rilevamento di segreti nei repository è cambiato considerevolmente negli ultimi anni. In passato, era sufficiente cercare stringhe sospette o chiavi ad alta entropia nel codice. Oggi la situazione è diversa: repository più grandi, pipeline CI/CD più veloci e, soprattutto, una quantità crescente di codice generato da strumenti automatizzati o modelli di intelligenza artificiale.

Ciò ha una conseguenza pratica: il problema non è più solo trovare segreti, ma distinguere ciò che è realmente pericoloso da ciò che appare tale. Molti team stanno scoprendo che il vero costo di questi scanner non risiede nell'esecuzione dell'analisi, bensì nella revisione di centinaia di falsi positivi.

Betterleaks, un nuovo scanner di segreti open-source per sostituire Gitleaks

Architettura di rilevamento: cosa cambia con Betterleaks

Betterleaks si inserisce proprio in questo contesto. Non si propone di reinventare completamente la scansione dei segreti, ma mette in discussione un'ipotesi diffusa: che individuare degli schemi sia sufficiente.

In molti repository moderni non lo è.

Il progetto, sviluppato da Zach Rice e gestito con il supporto di Aikido, propone un approccio leggermente diverso. Invece di concentrarsi esclusivamente sull'individuazione delle corrispondenze, cerca di verificare se il risultato ha senso prima di segnalarlo come un allarme.

Potrebbe sembrare un dettaglio di poco conto, ma cambia significativamente le dinamiche all'interno di team numerosi. Quando un sistema di scansione genera troppi avvisi irrilevanti, la reazione naturale del team è quella di ignorarli. E nel campo della sicurezza, un avviso ignorato può essere peggio di nessun avviso.

Per affrontare questo problema, Betterleaks introduce due interessanti elementi tecnici: la validazione tramite CEL (Common Expression Language) e una metrica chiamata "Token Efficiency", basata sulla tokenizzazione BPE.

L'idea di base è che non tutto ciò che appare segreto lo è davvero. Alcune stringhe ad alta entropia sono semplicemente hash, identificatori o frammenti generati automaticamente. L'obiettivo del sistema è ridurre questo rumore.

La documentazione del progetto menziona un confronto in cui la tokenizzazione BPE raggiunge un tasso di recall del 98,6% rispetto al 70,4% ottenuto utilizzando l'entropia nel dataset CredData. Come per qualsiasi benchmark, questi numeri sono indicativi. Servono come punto di riferimento, ma non sostituiscono i test su repository reali.

scansione rapida
scansione rapida
Fonte: GitHub

Componenti che fanno la differenza

Esaminando le caratteristiche del progetto, emerge una chiara direzione: facilitare l'implementazione in ambienti reali senza aggiungere eccessiva complessità tecnica.

Tra gli elementi più importanti figurano:

  • Validazione basata su regole tramite CEL (Common Expression Language)
  • Scansione dell'efficienza dei token basata sulla tokenizzazione BPE anziché sull'entropia, con un recall del 98,6% rispetto al 70,4% con l'entropia sul dataset CredData.
  • Implementazione in puro Go (senza dipendenza da CGO o Hyperscan)
  • Gestione automatica di segreti con doppia/tripla codifica
  • Set di regole ampliato per un maggior numero di fornitori
  • Scansione Git parallela per un'analisi più rapida del repository

Sebbene questo elenco possa sembrare solo una serie di miglioramenti tecnici, ciò che è interessante è il modo in cui influenzano l'utilizzo quotidiano.

Ad esempio, un'implementazione completa in Go senza dipendenze native semplifica notevolmente l'integrazione nelle pipeline CI/CD. In molti team, piccoli dettagli come questo determinano se uno strumento viene effettivamente utilizzato o se finisce dimenticato in un repository.

La tokenizzazione BPE introduce anche un approccio diverso. Invece di limitarsi a misurare la casualità di una catena, analizza i modelli dei token che riflettono più fedelmente la struttura effettiva delle credenziali moderne.

Cosa succede quando lo scanner rileva qualcosa?

Quando Betterleaks individua un potenziale segreto, il processo non si conclude lì.

Innanzitutto, il contesto viene valutato utilizzando le regole definite in CEL. Ciò consente di aggiungere ulteriori condizioni: ad esempio, verificare se il formato corrisponde al fornitore previsto o scartare i modelli che compaiono frequentemente negli esempi o nei dati fittizi.

Questo passaggio può sembrare banale, ma ha un impatto pratico significativo. I falsi positivi non solo fanno perdere tempo, ma riducono anche la fiducia del team nel sistema di allerta.

Un altro aspetto interessante è la gestione automatica dei segreti codificati più volte. In alcuni repository, le credenziali appaiono trasformate utilizzando base64 o altri schemi di codifica, il che ne complica l'individuazione.

Ciò nonostante, è bene ricordare un aspetto che a volte viene trascurato: nessuno scanner può sostituire completamente la revisione umana. Individuare un segreto è solo l'inizio; decidere cosa farne (revocare, ruotare, ignorare o indagare) rimane una decisione contestuale.

Governance e approccio incentrato sull'uomo/IA

Betterleaks è pubblicato con licenza MIT e include contributi esterni da organizzazioni come Royal Bank of Canada, Red Hat e Amazon.

Il progetto cerca inoltre di adattarsi a una realtà sempre più visibile nei repository moderni: la commistione di codice scritto dagli sviluppatori e codice generato da strumenti automatizzati.

In questo contesto, lo strumento mira a funzionare bene sia nei flussi di lavoro gestiti dall'uomo che nei sistemi automatizzati che esaminano interi repository. Ciò si allinea con il crescente utilizzo di automazione e strumenti che analizzano il codice o generano revisioni automatiche.

La roadmap include anche idee interessanti: integrazione con fonti di dati diverse da GitSupporto tramite modelli linguistici per la classificazione dei risultati e meccanismi di revoca automatica tramite API del fornitore.

Questo apre un interessante dibattito. Automatizzare la revoca delle credenziali può ridurre i tempi di risposta a un incidente, ma significa anche fare affidamento sull'accuratezza del sistema di classificazione.

Se la revoca automatica non va a buon fine o viene attivata per errore, l'impatto operativo può essere considerevole.

Implicazioni pratiche e limitazioni

Dal punto di vista operativo, Betterleaks è interessante per i team che desiderano ridurre i falsi positivi e semplificare le implementazioni.

Ma è anche importante tenere a mente alcuni limiti:

  • Le metriche di recall dipendono dal set di dati utilizzato e possono variare considerevolmente tra i diversi repository.
  • L'automazione di azioni come la revoca delle chiavi richiede controlli aggiuntivi e registri di controllo.
  • Gli scanner segreti rappresentano solo un livello di difesa all'interno di una strategia più ampia.

In molti casi, la decisione di adottare uno strumento di questo tipo non dipende tanto dalla sua accuratezza teorica quanto da un fattore più semplice: la sua capacità di integrarsi bene nel flusso di lavoro del team.

Uno scanner estremamente preciso che genera troppa resistenza viene solitamente scartato. Uno scanner ragionevolmente preciso e facile da integrare viene invece generalmente mantenuto.

In tal senso, Betterleaks cerca di trovare un equilibrio. Non promette di eliminare tutti i falsi positivi o di sostituire i processi di sicurezza esistenti, ma mira a ridurre il rumore e a facilitare l'integrazione nei moderni flussi di lavoro.

Il progetto è disponibile su GitHub. e si presenta come un'evoluzione dell'approccio utilizzato da Gitleaks, con l'intento di adattarsi ai repository in cui l'automazione, gli agenti di analisi e il codice generato da modelli linguistici sono parte integrante del flusso di sviluppo.

Condividi questo:
Fai clic su Mi PiaceLinkedInPinterestXRedditTumblrCielo bluDiscussioniCondividereChatGPTClaudeGoogle AIGrok
Tags: AutomazioneSicurezza informaticaEvergreenContent
Precedente Pubblicazione

Registrazione vocale di Google: cosa salva e come disattivarla

Prossima pubblicazione

Modalità Dio di Windows 11: cos'è e quando è utile

MasterTrend Approfondimenti

MasterTrend Approfondimenti

Il nostro team editoriale azioni di approfondite analisi, tutorial e consigli per ottenere il massimo dai tuoi dispositivi e strumenti digitali.

CorrelatiPubblicazioni

Strumento di verifica DMARC per proteggere il tuo dominio con verifica di sicurezza, autenticazione via email e una dashboard di sicurezza informatica con icone di lucchetto e scudo sullo schermo digitale.
Sicurezza

Strumento di verifica DMARC per proteggere il tuo dominio

19 Maggio 2026
87
DNS privato su Android: una donna mostra le impostazioni di localizzazione disattivate sul suo smartphone accanto al logo Android e all'icona di assenza di tracciamento, illustrando come ridurre il tracciamento e migliorare la privacy su Android.
Sicurezza

DNS privato su Android: come ridurre il tracciamento

2 de Maggio de 2026
219
L'infrastruttura C2 della botnet è rappresentata da una rete di robot con occhi rossi interconnessi, che simboleggiano i server di comando e controllo utilizzati in attacchi malware e di sicurezza informatica.
Sicurezza

Infrastruttura C2 della botnet: impatto dopo l'operazione internazionale

19 aprile 2026
167
Flusso avanzato Android: una donna tiene in mano la mascotte di Android con uno scudo davanti agli uffici di Google, a rappresentare l'equilibrio tra apertura, sicurezza e controllo nel sistema operativo Android.
Sicurezza

Flusso avanzato per Android: un equilibrio tra apertura e controllo

2 de Maggio de 2026
195
Scadenza del certificato Secure Boot in Windows 11: viene visualizzato un avviso di scadenza del certificato SB sullo schermo di un laptop in ufficio.
Sicurezza

Scadenza di Secure Boot 2026 in Windows 11

29 marzo 2026
189
Registrazione vocale di Google: donne che conversano a un tavolo mentre uno smartphone visualizza un microfono e un'interfaccia con forma d'onda audio, che illustrano la funzionalità **Registrazione vocale di Google** e i potenziali avvisi sulla privacy durante la registrazione delle conversazioni.
Sicurezza

Registrazione vocale di Google: cosa salva e come disattivarla

11 marzo 2026
157
Prossima pubblicazione
Modalità Dio di Windows 11: una donna tiene in mano un laptop con la cartella "Modalità Dio" e le opzioni di sistema avanzate per la configurazione, gli strumenti amministrativi e l'ottimizzazione del PC.

Modalità Dio di Windows 11: cos'è e quando è utile

5 1 votare
Valutazione dell'articolo
Iscriviti
Accesso
Notifica di
ospite
ospite
0 Commenti
più antico
Più recente I più votati
Commenti in linea
Vedi tutti i commenti

Soggiorno Collegato

  • 976 I fan
  • 118 Seguaci
  • 1.4 k Seguaci
  • 1.8 k Abbonati
  • Tendenze
  • Commenti
  • Ultimo
🖥️ Come aprire i Dispositivi e stampanti in Windows 11: 4 semplici passi

🌟 Come aprire i Dispositivi e stampanti in Windows 11: ¡Incredibile trucco!

28 aprile 2026
Orologio persistente di Windows 11

Orologio persistente di Windows 11: opzioni, limiti e decisioni reali

28 aprile 2026
Ethernet non funziona in Windows 11: 9 semplici trucchi

Ethernet non funziona in Windows 11: soluzione in 3 minuti ⚡🌐

13 novembre 2025
Come salvare il gioco in REPO

Come salvare il gioco nel REPO 🔥 Scoprire il segreto per non perdere i progressi

7 luglio 2025
Caratteristiche di Gmail su Android: è possibile Risparmiare tempo con 5 punte

Le funzioni di Gmail in Android: 5 trucchi che non conosci! 📱✨

12
Riparazione di schede madri, Riparazione di schede Madri

Riparazione di schede madri di Portatili

10
Installare Windows 11 di Casa senza Internet

Installare Windows 11 di Casa senza Internet

10
Come fare il backup dei driver in Windows 11/10 in 4 semplici passi!

Come fare il backup dei driver in Windows 11/10 Previene errori! 🚨💾

10
Finali di Saros: A. Devraj in un'armatura Soltari futuristica in una scena oscura e drammatica, analisi del finale principale e del finale segreto del videogioco.

Finali di Saros: Analisi del Finale Principale e del Finale Segreto

14 de Giugno de 2026
Architettura AMD UDNA per PS6 e Xbox Next: dettaglio del chip GPU di nuova generazione con design avanzato per console di gioco ad alte prestazioni.

Architettura UDNA in PS6 e Xbox Next: più che semplici numeri

4 de Maggio de 2026
Armi di FBC Firebreak: Sblocco e priorità - Operatori tattici con fucili a pompa e lanciafiamme in combattimento circondati dal fuoco in un'intensa scena di videogioco.

Armi di Firebreak FBC: sblocco e priorità

3 de Maggio de 2026
Strategy Heroes Olden Era: un'eroina guerriera dai capelli bianchi prende decisioni cruciali in un'epica battaglia fantasy che cambieranno il corso della partita.

Strategia dell'era antica in Heroes: decisioni che cambiano le sorti della partita.

3 de Maggio de 2026

Notizie Recenti

Finali di Saros: A. Devraj in un'armatura Soltari futuristica in una scena oscura e drammatica, analisi del finale principale e del finale segreto del videogioco.

Finali di Saros: Analisi del Finale Principale e del Finale Segreto

14 de Giugno de 2026
82
Architettura AMD UDNA per PS6 e Xbox Next: dettaglio del chip GPU di nuova generazione con design avanzato per console di gioco ad alte prestazioni.

Architettura UDNA in PS6 e Xbox Next: più che semplici numeri

4 de Maggio de 2026
126
Armi di FBC Firebreak: Sblocco e priorità - Operatori tattici con fucili a pompa e lanciafiamme in combattimento circondati dal fuoco in un'intensa scena di videogioco.

Armi di Firebreak FBC: sblocco e priorità

3 de Maggio de 2026
110
Strategy Heroes Olden Era: un'eroina guerriera dai capelli bianchi prende decisioni cruciali in un'epica battaglia fantasy che cambieranno il corso della partita.

Strategia dell'era antica in Heroes: decisioni che cambiano le sorti della partita.

3 de Maggio de 2026
160
Logo MasterTrend Info

MasterTrend Info è la vostra fonte di riferimento per la tecnologia: scopri le notizie, le esercitazioni e analisi di hardware, software, giochi, cellulare, e l'intelligenza artificiale. Iscriviti alla nostra newsletter per non perdere nessuna tendenza.

Seguici

Sfoglia per Categoria

  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Finestre

Notizie Recenti

Finali di Saros: A. Devraj in un'armatura Soltari futuristica in una scena oscura e drammatica, analisi del finale principale e del finale segreto del videogioco.

Finali di Saros: Analisi del Finale Principale e del Finale Segreto

14 de Giugno de 2026
Architettura AMD UDNA per PS6 e Xbox Next: dettaglio del chip GPU di nuova generazione con design avanzato per console di gioco ad alte prestazioni.

Architettura UDNA in PS6 e Xbox Next: più che semplici numeri

4 de Maggio de 2026
  • Chi siamo
  • Annunciare
  • politica sulla riservatezza
  • Contattaci

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Nessun risultato
Vedi tutti i risultati
  • it_ITItalian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Gioco
  • Hardware
  • IA
  • Mobile
  • Cosa c'è di nuovo
  • Reti
  • Sicurezza
  • Software
  • Tutorial
  • Finestre

Copyright © 2025 https://mastertrend.info/ - Tutti i diritti riservati. Tutti i marchi commerciali appartengono ai rispettivi proprietari.

wpDiscuz
RedditCielo bluXMastodonteHacker News
Condividi questo:
MastodonteVKMessaggio di WhatsAppTelegrammaSMSLineaMessengerFlipboardHacker NewsMixNextdoorPerplessitàXingYummly
Il Mastodonte Istanza