عن المشروع

TruffleHog أداة اكتشاف الأسرار عبر سطر الأوامر. تُجري مسحًا لمصادر مثل مستودعات Git وGitHub وGitLab ونماذج Hugging Face وبيانات ومساحات ومحفظات وصور Docker ومحفظات S3 وGCS ونظام الملفات المحلي وسجلات syslog وCircleCI وTravisCI وPostman وJenkins وElasticsearch وมาตรฐาน stdin. كما يمكنها مسح مشاكل GitHub وتعليقات طلبات السحب، وتشغيل مسح تجريبي للكشف عن الالتزامات المحذوفة أو المخفية في GitHub. يقول ملف README أن TruffleHog يصنف أكثر من 800 نوع من الأسرار ويُربط النتائج بهويات محددة مثل AWS وStripe وCloudflare وكلمات مرور PostgreSQL أو مفاتيح SSL الخاصة. تُحاول التحقق البرمجي عبر واجهات برمجة التطبيقات للخدمات وتُبلغ النتائج كمُحققة أو غير مُحققة أو مجهولة؛ ويمكنها جمع تفاصيل الصلاحيات والموارد لبعض أنواع البيانات السرية الشائعة. يستخدم التحقق من المفاتيح الخاصة تقنية Driftwood. تتضمن صيغ الإخراج النص العادي وJSON وJSON قديم وGitHub Actions وSARIF. تُخزَّن نتائج SARIF في الذاكرة وتُكتب في النهاية، مما يؤثر على استخدام الذاكرة في المسح الكبير جدًا. توفر واجهة سطر الأوامر علامات للتوافر المتزامن وقوائم استبعاد أو تضمين الكاشف وفلترة الانتروبيا ومحررات مخصصة وحدود لحجم وعمق الأرشيف وفشل مهام CI وفلترة النتائج. تتضمن خيارات التثبيت Homebrew وDocker وملفات تنفيذية و go install وبرنامج تثبيت مع التحقق من التجزئة باستخدام cosign. يمكن استخدامها في CI للمقارنة بين الالتزامات باستخدام --since-commit و--branch وإرجاع كود خروج 183 مع --fail عند العثور على بيانات سرية.