본문으로 건너뛰기
NEW · Blast Radius: 유출된 API 키 대응 플레이북 (AWS·GCP·Azure)
도구 비교 · 2026

GitHub 시크릿 스캐닝과 Cremit

GitHub은 GitHub 안에 있는 것을 봅니다. 코드가 전부 거기 있다면 그것으로 충분한 경우도 많습니다. 문제는 자격증명이 밖으로 나갈 때입니다. 티켓, 위키 문서, 스토리지 버킷, 채팅 스레드. 이 페이지는 그 경계가 어디인지에 대한 것입니다.

VS
GitHub 시크릿 스캐닝
GitHub에 내장, 공개 저장소는 무료
제공
Cremit
NHI 생애주기 + 노출 탐지

한눈에 보기

항목GitHub 시크릿 스캐닝Cremit
보는 범위GitHub 안의 저장소와 그곳으로 가는 푸시GitHub·GitLab·Bitbucket에 GitHub Packages·AWS S3·Google Drive·Jira·Confluence·Notion·Slack까지 10개 소스 통합 스캔
비용공개 저장소는 무료, 비공개 저장소는 유료 애드온 필요무료 플랜 + 엔터프라이즈 라이선스
푸시 차단Push protection이 커밋 단계에서 막습니다푸시 게이트는 없습니다. 이미 들어가 있는 것을 연결된 모든 곳에서 찾습니다
아직 살아 있는가파트너 제도로 여러 발급사가 유출 토큰을 자동 폐기합니다검증을 지원하는 유형은 발급처에 실시간으로 확인하고, 나머지는 직접 검토 대상으로 표시합니다
누구 것인가추적하지 않습니다소유자를 매핑해 보낼 사람이 정해집니다
로테이션 나이와 퇴사자 키제품 범위 밖입니다AWS Secrets Manager 로테이션 나이를 정책 기준으로 추적, 퇴사자 키는 SCIM 연동으로 Ghost Key 표시. 교체와 폐기는 팀이 직접 수행
한국 시장영어 제품과 지원한국어 제품, ISMS-P 대응, 국내 지원
Cremit 강점

Cremit이 더하는 것

GitHub은 GitHub을 잘 봅니다. 아래는 그 바깥에 있는 부분입니다.

자격증명은 코드에만 있지 않습니다

장애 대응 중 Jira 티켓에 붙여넣은 키, Confluence 운영 문서에 적어둔 토큰, S3 백업에 남은 값은 저장소만 읽는 스캐너에는 보이지 않습니다. Cremit은 그 자리들을 같은 스캔에서 함께 봅니다.

지금 푸시가 아니라 히스토리

Push protection은 다음 시크릿을 막습니다. 5년치 커밋 히스토리에 이미 무엇이 있는지는 답하지 않습니다. 나중 커밋에서 지운 시크릿도 히스토리에는 남아 있고 대개 아직 유효합니다.

탐지 목록이 아니라 작업 목록

검증을 지원하는 유형은 발급처에 확인하므로 아직 인증에 성공하는 키와 오래전에 폐기된 키가 갈라집니다. 확인할 수 없는 유형은 직접 검토 대상으로 표시됩니다.

소유자와 Ghost Key

건마다 소유자가 붙습니다. SCIM 2.0이나 Google Workspace 연동을 켜면 이미 퇴사한 사람의 키가 Ghost Key로 표시되고, AWS Secrets Manager의 로테이션 나이가 정책 기준으로 보고됩니다. 키 교체 자체는 팀이 직접 하고, Cremit은 그 건이 닫힐 때까지 MTTR과 함께 추적합니다.

코드 호스트 하나로 끝나지 않습니다

GitLab(자체 호스팅 포함)과 Bitbucket, AWS S3, Google Drive가 같은 스캔에 들어옵니다.

GitHub 시크릿 스캐닝 강점

GitHub이 정답인 경우

GitHub 시크릿 스캐닝은 좋은 기능이고, 많은 팀에게 첫 수순으로 맞습니다.

무료 예방

원격 저장소에 닿기 전에 막는 편이 나중에 찾는 것보다 쌉니다. 여기 있는 어떤 것도 그걸 대체하지 않습니다. 켜 두십시오.

연동 작업이 없습니다

코드가 사는 플랫폼 안에 이미 있습니다. 연결도, 에이전트도, 구매 절차도 필요 없습니다.

발급사 자동 폐기

파트너 제도에 참여하는 발급사의 토큰이 유출되면 그 발급사가 자동으로 폐기합니다. 몇 분 만에 되는 경우도 있습니다.

오픈소스에 무료

공개 저장소는 비용이 없습니다. 실수로 노출됐을 때 가장 위험한 자리가 정확히 그곳입니다.

어느 쪽이 맞습니까?

GitHub 스캐닝으로 충분한 경우

  • -코드가 전부 GitHub에 있고 앞으로도 그럴 예정
  • -새 시크릿이 올라가는 것을 막는 게 주목적
  • -보고된 건을 분류하고 교체하는 절차가 이미 있음

더 필요한 경우

  • -자격증명이 Slack·Jira·Confluence·Notion·Google Drive·AWS S3에도 있음
  • -패턴에 걸린 문자열이 아니라 아직 인증되는 것이 무엇인지 알아야 함
  • -건마다 소유자가 붙고, 그 소유자가 이미 퇴사했는지도 알아야 함
  • -코드 호스트가 둘 이상이거나, 유출된 AWS·GCP 키가 실제로 어디까지 닿는지 알아야 함
  • -한국어 제품과 ISMS-P 대응이 필요함

Cremit이 작성했습니다. GitHub 시크릿 스캐닝과 push protection은 좋은 기능이고 공개 저장소에서는 무료입니다. 다른 무엇을 쓰든 켜 두시길 권합니다. 이 페이지는 품질이 아니라 범위를 비교합니다. GitHub의 플랜과 기능은 바뀌므로, 내용이 오래됐거나 틀렸다면 hello@cremit.io로 알려주시면 고치겠습니다.

우리 환경에서 직접 확인해 보세요

코드 저장소와 AWS S3, Google Drive, 협업 도구를 연결하면 어떤 건이 실제로 살아 있는지 바로 보입니다. 무료 플랜이라 시작하는 데 영업 미팅은 필요 없습니다.

다른 비교 보기

주요 NHI 보안 플랫폼과 Cremit을 항목별로 비교한 다른 페이지입니다.