09/14/2026, 11.20
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Sift: la nova eina open source per caçar secrets a l'empresa

Stratus Security llança Sift, una eina de scanning per detectar contrasenyes i claus API a Microsoft 365, Slack i Jira abans que ho facin els atacants.
En síntesi
  • Sift és una eina de línia de comandes open source per detectar credencials exposades.
  • Escaneja discs locals, SharePoint, Teams, Slack, Jira i Confluence.
  • Utilitza LLM locals per reduir els falsos positius en la detecció de secrets.
  • Ha estat creada per Stratus Security com a alternativa més ràpida i modular a Snaffler.
Sift: la nova eina open source per caçar secrets a l'empresa

La seguretat informàtica d'una empresa no sol caure per culpa d'un atac sofisticat de dia zero, sinó per detalls banals que queden oblidats en el flux de treball diari. Una contrasenya escrita en un fitxer de configuració, una clau API abandonada en una carpeta de projecte antiga o un accés administrativ anotat en un canal de comunicació interna poden ser la porta d'entrada perfecta per a un intrus. Aquest escenari és el que intenta resoldre Sift, una nova eina de scanning de secrets que acaba de ser alliberada sota model open source.

La fragilitat dels secrets escampats per la xarxa

En l'ecosistema empresarial modern, la informació sensible ja no resideix en un sol servidor centralitzat o en l'ordinador d'un desenvolupador. La digitalització ha fragmentat les credencials a través d'una multiplicitat de plataformes. Sift neix per abordar aquesta dispersió, permetent que els equips de seguretat i els experts en penetration testing trobin aquests secrets abans que ho faci un atacant.

L'eina s'enfoca en aquells punts cegs on sovint es descuren els protocols de seguretat. No es limita a analisar el codi font, sinó que s'estén a entorns de col·laboració i gestió. La capacitat de Sift per rastrejar dades en GitHub i altres repositoris, sumada a la seva integració amb serveis de nuvol, la converteix en un instrument crític per a la higiene digital de qualsevol organització que hagi migrat la seva infraestructura a la núvol.

Capacitats tècniques i integracions clau

Sift ha estat desenvolupada per Stratus Security, una consultoria especialitzada en penetration testing, que initialment la utilitzava per als seus propis projectes abans de decidir compartir-la amb la comunitat. L'objectiu era crear una alternativa a Snaffler, una eina molt utilitzada en el sector però que, segons els creadors de Sift, es havia tornat difícil de mantenir a través de versions modificades (forks).

L'arquitectura de Sift destaca per la seva versatilitat. Pot escanear diversos entorns crítics on solen quedar secrets oblidats:

  • Entorns locals i de xarxa: Discs durs locals, compartiments de fitxers de Windows i dominis complets d'Active Directory.
  • Ecosistema Microsoft 365: SharePoint, OneDrive i fitxers dins dels canals de Teams.
  • Plataformes de col·laboració i gestió: Missatges de Slack,以及 tickets i documentació en Jira i Confluence.

A diferència d'altres solucions, Sift es presenta com un executable Native AOT (Ahead-of-Time), cosa que significa que no requereix la instal·lació d'un entorn d'execució .NET separat, facilitant enormement el seu desplegament en entorns restringits.

L'ús de la intel·ligència artificial per filtrar falsos positius

Un dels problemes històrics de les eines de scanning de secrets és el volum massiu de falsos positius. Moltes vegades, una cadena de caracters aleatòria pot semblar una clau API, obligant els analistes de seguretat a revisar centenars de resultats irrelevants. Sift intenta solucionar aquest problema mitjançant una combinació de validadors basats en codi i la integració de models de llenguatge grans (LLM) locals.

L'implementació de LLM locals permet a l'eina analitzar el context del secret trobat per determinar si realment és una credencial activa o simplement una cadena de text sense valor. Aquest enfocament no només optimitza el temps dels equips de seguretat, sinó que també garanteix que la informació sensible no hagi de sortir de la infraestructura de l'empresa per ser analitzada per una IA externa, mantenint així la privadesa dels dades.

Sift com a motor de seguretat proactiva

La filosofia d'aquesta eina és clarament proactiva. En lloc d'esperar a que un sistema de detecció d'intrusions alerti sobre un moviment lateral dins de la xarxa, Sift permet als administradors identificar les vulnerabilitats d'accés abans que siguin explotades. Undercode News destaca que un secret enterrat en un fitxer de configuració pot ser més perillós que una vulnerabilitat tècnica complexa, ja que proporciona un accés legítim però no autoritzat.

Sift aprota el problema des d'una perspectiva simple però poderosa: trobar els secrets abans que ho faci algú altre.

La modularitat de l'eina permet que els connectors siguin flexibles, facilitant l'adaptació a noves plataformes a mesura que les empreses adopten noves eines de productivitat. Això és vital en un moment on la superfície d'atac s'amplia cada vegada més a causa de la multiplicació de serveis SaaS.

Impacte en el teixit empresarial de Catalunya i Espanya

Per a les empreses catalanes i espanyoles, l'arribada d'eines com Sift coincideix amb un moment de pressió regulatoria i transformació digital accelerada. L'ecosistema d'empreses de Barcelona, molt orientat a les startups tecnològiques i al sector fintech, maneja un volum massiu de dades en la núvol, cosa que augmenta el risc de fugues de credencials per descuit.

L'implementació de l'AI Act de la Unió Europea posa el focus en la governança de les dades i la seguretat dels sistemes d'IA. L'ús de Sift, especialment amb la seva capacitat de processar LLM locals per filtrar secrets, s'alinea amb les directives de minimització de dades i privadesa, ja que evita l'enviament d'informació sensible a serveis de nuvol externs per a la seva anàlisi.

En el mercat espanyol, on moltes PIMES estan en procés de migració a Microsoft 365 i Slack, la visibilitat sobre on es guarden les contrasenyes és sovint deficient. L'adopció d'eines open source permet a aquestes empreses, que potser no tenen pressupostos per a solucions de seguretat corporatives de milers d'euros, professionalitzar el seu penetration testing i reduir la seva superfície d'atac de manera eficient. L'estratègia de Stratus Security d'alliberar el codi democratitza l'accés a tècniques de seguretat avançades, permetent que els CISO locals milloren la seva postura defensiva sense dependre exclusivament de proveïdors externs.

Preguntes freqüents

Què és exactament Sift?

És una eina de línia de comandes open source desenvolupada per Stratus Security per buscar contrasenyes, claus API i dades sensibles en discs locals i plataformes empresarials.

Quines plataformes pot escanear Sift?

Pot escanear discs locals, compartiments de fitxers de Windows, Active Directory, SharePoint, OneDrive, Teams, Slack, Jira i Confluence.

Com redueix Sift els falsos positius?

Utilitza validadors basats en codi i la integració de LLM (models de llenguatge grans) locals per analitzar el context dels secrets trobats.

Sift requereix instal·lar .NET?

No, Sift es distribueix com a executables Native AOT, cosa que significa que és autocontingut i no necessita que el runtime de .NET estigui instal·lat al sistema.


Fonts: Newsbreak, Github, Undercodenews ·

glacom · Intel·ligència artificial per a empreses: els models corren als teus servidors, les dades no surten →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Vulnerabilitat a Azure APIM: el risc de les interfícies que enganyen
Un error de disseny a Azure API Management permet crear comptes en tenants protegits. Analitzem per què ocultar botons no és seguretat real per a les …
14/09/2026 07:55
Risc de Dynamic Code Loading a Android: amenaces per a l'empresa
Analitzem el Dynamic Code Loading a Android, una vulnerabilitat que permet l'execució de codi malicios. Impacte i riscos per al sector tech de Catalun…
13/09/2026 18:01
Password Reset Poisoning: el risc ocult en la recuperació de comptes
Descobreix com el Password Reset Poisoning permet el segnatament de comptes mitjançant l'encapçalament Host. Guia tècnica i riscos per a l'empresa.
13/09/2026 14:26
Alertes de seguretat en Craft CMS, Autodesk Fusion i 5 falles a n8n
Anàlisi de les recents falles de seguretat en Autodesk Fusion, Craft CMS i n8n. Què signifiquen aquestes vulnerabilitats per al teixit empresarial cat…
13/09/2026 11:48
Ciberseguretat 2026: Alerta per vulnerabilitats a GitLab, Citrix i Rclone
Anàlisi de les noves vulnerabilitats crítiques a GitLab, Citrix i Rclone. Impacte per a les empreses tecnològiques i recomanacions de mitigació immedi…
12/09/2026 11:36