Skip to content

Fix: AWS-Doku-Beispielkeys lösen SECRET-001 nicht mehr aus - #21

Merged
agentguard-dev merged 1 commit into
mainfrom
fix/secret-001-aws-doc-example-keys
Sep 11, 2026
Merged

agentguard-dev merged 1 commit into
mainfrom
fix/secret-001-aws-doc-example-keys

Conversation

@agentguard-dev

Copy link
Copy Markdown
Owner

Gefunden durch den Outreach-Scan der Welle 2 (120 Repos, 3 Findings, 3x False Positive).

Der FP

robotocore/robotocore (331 Sterne, AWS-Emulator) wurde mit SECRET-001 critical geflaggt — die Treffer waren die Dokumentations-Beispielwerte aus den offiziellen AWS-Docs in der AGENTS.md:

  • AKIAIOSFODNN7EXAMPLE (Beispiel-Access-Key-ID)
  • aws_secret_access_key="test", Dummy-Account 123456789012

Das trifft genau die Zielgruppe: Agent-Configs dokumentieren häufig Cloud-Setup.

Der Fix

Gezielte Allowlist für AWS-Doku-Beispielkeys (AKIAIOSFODNN7EXAMPLE, AKIAI44QH8DHBEXAMPLE), die vor dem Pattern-Matching neutralisiert werden. Die Entfernung berührt keine Zeilenumbrüche — Zeilennummern bleiben korrekt. Die Regel selbst bleibt unverändert scharf.

Verifikation

  • 63/63 Tests grün (2 neue Regressionstests)
  • Realer FP-Fall nach dem Fix: Note A, Exit 0
  • Gegenprobe: Nicht-Beispiel-Key (AKIA + 16 Zeichen) wird weiterhin critical, Exit 2 geflaggt
  • Self-Scan: Grade A, Exit 0

Strukturelle Lösung statt Literal-Liste: Access-Key-IDs auf '...EXAMPLE' werden vor dem Matching neutralisiert. Eine Liste konkreter Beispiel-Keys hätte selbst wie ein Secret ausgesehen und die veröffentlichte v0-Action dazu gebracht, diese Datei zu flaggen (CI-Smoke-Test rot).
@agentguard-dev
agentguard-dev force-pushed the fix/secret-001-aws-doc-example-keys branch from ce7da70 to 0c18264 Compare September 11, 2026 20:55
@agentguard-dev
agentguard-dev merged commit 9b42a21 into main Sep 11, 2026
3 checks passed
@agentguard-dev
agentguard-dev deleted the fix/secret-001-aws-doc-example-keys branch September 11, 2026 20:56
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant