Schluss mit Secret-Wildwuchs: Snyk Secrets jetzt allgemein verfügbar
4. August 2026
0 Min. LesezeitAnfang des Jahres haben wir unsere Vision vorgestellt, wie die Erkennung von Secrets aussehen muss: präzise genug, damit Entwickler ihr vertrauen, schnell genug, um mit KI-generiertem Code Schritt zu halten, und nahtlos in die Workflows integriert, in denen moderne Software entwickelt wird. Um diesen Anspruch zu erfüllen, haben wir BitPatrol übernommen – ein Team, das bereits entwickelt hatte, was dem Markt fehlte: eine ML-gestützte Erkennungs-Engine, die den Kontext rund um ein Secret versteht und nicht nur dessen Format. Diese Engine bildet jetzt das Herzstück unseres heutigen Launches. Snyk Secrets ist jetzt allgemein verfügbar.
Snyk Secrets ist für Snyk-Kunden als Teil der Snyk AI Security Platform verfügbar. Ob in Ihren agentenbasierten Workflows, Pull Requests oder CI/CD-Pipelines – die Lösung ist einsatzbereit und scannt für Sie.
Das Problem, das KI-gestützte Entwicklung dringlich gemacht hat
Der Wildwuchs von Secrets – die unkontrollierte Verteilung von API-Schlüsseln, Tokens, Datenbank-Zugangsdaten und Zertifikaten über Repositories, CI/CD-Pipelines und Collaboration-Tools hinweg – war schon immer ein Risiko. Doch die Bedingungen, die ihn gefährlich machen, haben sich dramatisch verändert.
KI-Coding-Assistenten generieren heute ganze Module in Sekunden. Agentische Systeme rufen Zugangsdaten dort ab, wo sie gespeichert sind, geben sie zwischen Services weiter und schreiben sie in Konfigurationsdateien und Umgebungsvariablen – alles mit Maschinengeschwindigkeit und ohne menschliche Prüfung, wo sie landen. Die Angriffsfläche für Secrets wird nicht mehr allein durch menschliche Fehler geprägt. Entscheidend sind Umfang und Geschwindigkeit der KI-Ausgabe, von der vieles den Code-Review-Prozess umgeht, auf den sich Sicherheitsteams bisher verlassen haben.
Auch Bedrohungsakteure haben sich darauf eingestellt. Gartner prognostiziert, dass KI-Agenten bis 2027 die Zeit bis zur Ausnutzung offengelegter Konten um 50 % verkürzen werden. Gestohlene Zugangsdaten sind bei Datenschutzverletzungen nach wie vor der häufigste Angriffsvektor für den Erstzugriff und kamen im vergangenen Jahrzehnt bei fast einem Drittel aller Vorfälle zum Einsatz (Verizon DBIR). Das Zeitfenster zwischen Offenlegung und Ausnutzung schrumpft – deshalb müssen Tools zur Verhinderung von Offenlegungen viel früher ansetzen als bisher.
Der bestehende Markt ist damit nicht Schritt gehalten. Herkömmliche Secret-Scanner verlassen sich auf Regex- und Keyword-Abgleiche und erzeugen so viele Fehlalarme, dass Sicherheitshinweise irgendwann ignoriert werden. Teams, die einen Scanner einsetzen, müssen am Ende die Alarmmüdigkeit statt tatsächlicher Risiken bewältigen. Und Einzellösungen können – selbst wenn sie präzise sind – das Risiko durch Secrets nicht mit der umfassenderen Sicherheitslage der Anwendung verknüpfen.
Snyk Secrets wurde entwickelt, um alle drei Lücken zu schließen: Präzision, Prävention und Plattformintegration.
So funktioniert Snyk Secrets
Erkennung mit kontextbezogenem ML
BitPatrol wurde entwickelt, um relevante Secrets zu finden, ohne Teams mit Fehlalarmen zu überhäufen – genau deshalb haben wir das Unternehmen übernommen. Herkömmliche Scanner verlassen sich auf Regex- und Keyword-Abgleiche. Dadurch werden echte Zugangsdaten ohne erkennbares Muster übersehen, während harmlose Zeichenfolgen, die zufällig einem Muster entsprechen, markiert werden. Das ist die Engine hinter einem Großteil der Alarmmüdigkeit, die der Markt inzwischen als normal hinnimmt.
Der Ansatz von BitPatrol ist grundlegend anders. Das KI-Modell kombiniert Signale des Secrets selbst mit einem semantischen Verständnis seines Kontexts und nutzt dabei dieselben Verfahren wie moderne KI. Das Ergebnis: Es erkennt Zugangsdaten, die Regex-basierte Erkennung übersieht – auch wenn Präfix oder Format nicht erkennbar sind. Zugleich versteht es den umgebenden Code gut genug, um zu erkennen, wann eine passende Zeichenfolge gar keine echten Zugangsdaten enthält.
In der Praxis wird eine Zeichenfolge mit hoher Entropie, die client_secret = zugewiesen ist, ganz anders bewertet als eine neben sha256:. Der Kontext macht den entscheidenden Unterschied und hält die Zahl der Fehlalarme so niedrig, dass Entwickler den Ergebnissen tatsächlich vertrauen. Die Engine scannt Quellcode, Konfigurationsdateien und Property-Dateien – also alle Bereiche, in denen sich Secrets verbergen können. Ergänzend können Sie benutzerdefinierte Regex für Zugangsdaten verwenden, die nur in Ihren Systemen vorkommen, etwa interne Datenbankpasswörter oder proprietäre API-Tokens, die kein Scanner für allgemeine Zwecke erkennen würde.
Im KI-Zeitalter ist das wichtiger denn je. Da KI Codebasen mit maschineller Geschwindigkeit mit generiertem Code füllt, tauchen offengelegte Zugangsdaten schneller und in weniger vorhersehbaren Formen auf, als musterbasierte Scanner bewältigen können. BitPatrol wurde genau für diesen Moment entwickelt: für zuverlässige Funde, auf die Entwickler sofort reagieren können, statt für einen unübersichtlichen Rückstand, den sie zu umgehen lernen.
Prävention über den gesamten ADLC hinweg
Am teuersten ist ein Secret, das bereits in Ihrem Repository liegt. Um durchgesickerte Zugangsdaten zu rotieren, müssen Sie jedes System ermitteln, das sie verwendet, den Zeitpunkt des Widerrufs abstimmen, damit in der Produktion nichts ausfällt, und hoffen, dass das Zeitfenster der Offenlegung kurz genug war. Prävention ist fast immer günstiger.
Snyk Secrets soll Secrets stoppen, bevor sie überhaupt in einem Commit landen. Als Git-Pre-Commit-Hook über die Snyk CLI liefert die Lösung Entwicklern sofortiges Feedback im jeweiligen Kontext, sobald sie versuchen, Code mit fest codierten Zugangsdaten zu committen. Der Commit wird auf nicht-blockierende Weise verhindert – Entwickler sehen genau, was markiert wurde und warum –, und das Secret landet nie im Repository.
Mit Snyk Secrets erstreckt sich die Prävention auf den gesamten ADLC:
IDE: Echtzeit-Feedback während des Schreibens von Code, noch bevor ein Commit vorgemerkt wird
CLI + Git-Pre-Commit-Hook: Stoppt Secrets beim Commit – mit der Funktion für sichere Commits
PR-Prüfungen: Verhindern, dass Secrets in den Main-Branch gemergt werden
SCM- und CI/CD-Integration: Geplante Scans als Sicherheitsnetz für die gesamte Pipeline
Jede Entwicklungsphase verfügt über einen Kontrollpunkt. Früh erkannte Secrets lassen sich kostenlos beheben. Spät erkannte Secrets werden zu Sicherheitsvorfällen.

Einheitliche Übersicht und Governance
Einzellösungen können Secrets finden. Was sie nicht können: Funde mit der übrigen Sicherheitslage eines Unternehmens verknüpfen, etwa mit Open-Source-Risiken im selben Repository oder SAST-Funden in angrenzendem Code.
Snyk Secrets ist in die Snyk AI Security Platform integriert und nicht nachträglich angefügt. Die Funde erscheinen im selben zentralen Dashboard, mit dem Sie Risiken in Snyk Code, Snyk Open Source und Snyk IaC verwalten.
Zu den wichtigsten Funktionen bei der allgemeinen Verfügbarkeit zählen:
Einheitliches Reporting über alle Repositories hinweg, mit Erfassung von Erkennungstrends und der mittleren Zeit bis zur Behebung (MTTR) auf Unternehmensebene
Genehmigungsworkflow für Ausnahmen zur einheitlichen Prüfung von Fehlalarmen – die Risikoakzeptanz wird zentral gesteuert, statt für jedes Repository separat gehandhabt zu werden

Der Beginn von AppSec mit Agenten
Snyk Secrets ist der erste Beleg für etwas Größeres: Wenn Agenten mehr Ihrer Software schreiben, müssen Agenten sie auch absichern – und nicht nur erkennen, was ein menschlicher Reviewer vor dem Merge bemerkt. Auf diesen Wandel arbeitet Snyk beim gesamten agentenbasierten ADLC hin.
Schon zur allgemeinen Verfügbarkeit ist Snyk Secrets in den agentenbasierten Entwicklungsworkflow integriert, in dem KI Code schreibt und bearbeitet. Pre-Commit-Hooks stoppen Secrets, bevor sie später zum Wildwuchsproblem werden. Die Unterstützung weiterer agentenbasierter Workflows, die Snyk absichert, folgt in naher Zukunft – überall dort, wo Code entsteht und Agenten zum Einsatz kommen.
Demo buchen, um Snyk Secrets in Aktion zu erleben, und für unser Webinar anmelden, um mehr zu erfahren.
WEBINAR
Beenden Sie die Ausbreitung: Schützen Sie Ihre Secrets, bevor sie ausgeliefert werden
Erleben Sie am 19. August Snyk Secrets in Aktion – jetzt allgemein verfügbar.
