awslabs/ferret-scan
GitHub: awslabs/ferret-scan
一款完全离线的 CLI 敏感数据扫描与脱敏工具,在 PII、密钥和凭证泄露前对其进行检测、评分和格式保留式掩码。
Stars: 36 | Forks: 2
# ferret-scan
}`。
- **CloudWatch** 仅记录审计**计数**——绝不记录载荷字节——因为 `AuditRecord` 不包含任何匹配的子字符串。
- 网关限流机制可防范滥用和 DoS。
这是公共 API 所支持的一种架构;ferret-scan 本身提供 CLI、Web UI 和库——但不提供网关本身。请注意, 同步调用将请求体限制在 ~6 MB 以内。
## 安全态势
- **默认隐藏数据值。** 检测结果绝不包含匹配的文本,除非您传入 `--show-match` (CLI) 或显式调用 `Result.FindingsWithMatchText()` (库)。
- **无载荷审计记录。** 库的 `AuditRecord` 只报告计数、大小和时间——绝不包含敏感字节。
- **内存擦除。** 敏感缓冲区使用带有多次清零的 `SecureString`(属于 MEDIUM 安全态势,受限于 Go 运行时所允许的操作范围)。
- **抑制系统。** 基于规则的误报管理,在 Web UI 中支持批量操作,让您无需编辑源代码即可调整信号。
- **加固的 Web 服务器。** 默认绑定 `127.0.0.1`,执行 CSRF/Origin 检查,并设置 CSP 头。
了解完整的模型——信任边界、威胁和缓解措施——请参见 **[THREAT_MODEL.md](THREAT_MODEL.md)**。
## 文档
| 主题 | 链接 |
|---|---|
| 完整文档索引 | [docs/README.md](docs/README.md) |
| 配置与 profiles | [docs/configuration.md](docs/configuration.md) |
| 威胁模型 | [THREAT_MODEL.md](THREAT_MODEL.md) |
| 编写自定义验证器 | [docs/development/creating_validators.md](docs/development/creating_validators.md) |
## 许可证
Apache-2.0。版权所有 Amazon.com, Inc. 或其附属公司。一个 [awslabs](https://github.com/awslabs) 开源项目——欢迎贡献。请参阅 [LICENSE.txt](LICENSE.txt)。
标签:EVTX分析, Go, Ruby工具, StruQ, 敏感数据检测, 数据脱敏, 日志审计, 本地安全, 网络安全, 请求拦截, 逆向工具, 隐私保护