vault-radar scan file 명령어
vault-radar scan file 명령어
scan file 명령어는 파일 하나를 스캔하는 데 사용해요. scan folder 명령어와 비슷하지만 단일 파일만 스캔할 수 있고, 표준 입력(stdin)으로부터 데이터를 읽을 수도 있다는 차이가 있어요.
출처: 문서
본문
메모: Vault Radar CLI 버전 요구사항을 확인해 주세요. (CLI 버전은
version명령어로 확인할 수 있어요.)
scan file 명령어는 파일을 스캔하는 데 사용돼요. scan folder 명령어와 비슷하지만 단일 파일을 스캔할 수 있고, 표준 입력에서 데이터를 읽을 수도 있는 게 차이점이에요.
사용법
Usage: vault-radar scan file [options]
파일 스캔
파일을 스캔하고 결과를 CSV 형식의 파일로 작성해요. CSV가 기본 출력 형식이에요.
$ vault-radar scan file -p <PATH TO FILE> -o <PATH TO OUTPUT>.csv
파일을 스캔하고 JSON으로 출력
파일을 스캔하고 결과를 JSON Lines 형식으로 작성해요.
$ vault-radar scan file -p <PATH TO FILE> -o <PATH TO OUTPUT>.jsonl -f json
stdin에서 데이터 읽기
stdin에서 오는 데이터를 스캔해요. --name 파라미터로 stdin에서 오는 데이터에 이름을 붙일 수 있고, 이 이름은 출력 파일의 secret URI에 사용돼요.
$ echo "password abcABC123" | vault-radar scan file \
-o <PATH TO OUTPUT>.csv \
--name <NAME>
베이스라인 파일을 사용한 스캔
이전 스캔의 결과를 사용해 스캔을 수행하고, 새로 달라진 부분을 출력 파일에 작성해요. -b 옵션을 사용하면 이전 스캔에서 발견되지 않았던 새로운 위험(risks)만 보고돼요.
$ vault-radar scan file -p <PATH TO FILE> \
-b <PATH TO BASELINE>.csv \
-o <PATH TO OUTPUT>.csv
HCP 연결 시 스캔 동작
scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트(salt)로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.
Vault 인덱스 파일을 사용한 스캔
생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일에 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면, 스캔 결과에 Vault 내 위치도 함께 보고돼요.
$ vault-radar scan file -p <PATH TO FILE> -o <PATH TO OUTPUT>.csv \
--index-file <PATH TO VAULT INDEX>.jsonl
Vault 인덱스를 생성하는 방법을 확인해 보세요.
스캔 시 발견할 비밀(secret) 수 제한
클론을 스캔해 결과를 출력 파일에 작성하고, 정의된 비밀 수에 도달하면 스캔을 중지해요.
$ vault-radar scan file -p <PATH TO FILE> \
-o <PATH TO OUTPUT>.csv \
-l <NUM OF SECRETS>
더 알아보기 (Learn more)
- scan folder 명령어 — 폴더 전체를 스캔하는 방법을 확인해요.
- CLI 시작하기 — 주요 명령어 목록을 둘러봐요.
- 결과를 HCP에 업로드하기 — HCP 연결 정보를 설정하는 방법을 살펴봐요.