Sobre el proyecto

ggshield es una aplicación de línea de comandos de GitGuardian para detectar secretos codificados en tu código. Se ejecuta localmente o en CI y cubre más de 500 tipos de secretos, utilizando la API pública de GitGuardian a través del cliente py-gitguardian para escanear archivos y otro contenido de texto. Nota de privacidad del README: solo se almacenan metadatos como el tiempo de llamada, el tamaño de la solicitud y el modo de escaneo, por lo que los secretos no se muestran en tu panel de control y no se almacenan archivos ni secretos. Las opciones de instalación son amplias: un script de instalación recomendado para Linux/macOS y Windows PowerShell, Homebrew en macOS, un .pkg independiente, paquetes Deb y RPM a través de Cloudsmith, instaladores Chocolatey y MSI en Windows, un .zip independiente y PyPI mediante pipx (recomendado) o pip. Los paquetes independientes evitan tener Python instalado, pero requieren actualizaciones manuales. La configuración requiere autenticación contra los servidores de GitGuardian. El comando `ggshield auth login` aprovisiona un token de acceso personal y lo configura localmente; alternativamente, puedes crear un token manualmente y establecer la variable de entorno `GITGUARDIAN_API_KEY`. Una configuración heredada `.gitguardian.yaml` se puede migrar con `ggshield config migrate`, que mantiene una copia de seguridad `.old`. Los objetivos de escaneo incluyen archivos (`ggshield secret scan path -r .`), repositorios (`ggshield secret scan repo .`), imágenes Docker (requiere el comando docker) y paquetes PyPI (requiere pip). El README apunta a `ggshield secret scan --help` para obtener la lista completa. Las integraciones cubren flujos de trabajo de CI/CD y hooks de Git (pre-commit, pre-push, pre-receive) para detectar secretos antes de que lleguen al control de versiones. Notablemente, ggshield también puede escanear interacciones con asistentes de codificación por IA en tiempo real y bloquear acciones que contengan secretos antes de que se ejecuten; las herramientas compatibles listadas son Cursor, Claude Code, Copilot Chat, Codex y Mistral Vibe 2.21+. Los hooks se instalan con `ggshield install`. Comportamiento de salida: código de salida 0 cuando no se encuentran secretos. Cuando se encuentra un secreto, la herramienta informa el nombre del archivo y muestra un parche que indica la posición del secreto, con líneas largas truncadas a menos que se use el modo verbose (`-v` o `--verbose`). El README también lista proyectos de código abierto relacionados (truffleHog, gitleaks, gitrob, git-hound, AWS git-secrets, detect-secrets) y indica que el proyecto está bajo licencia MIT. Una nota de macOS advierte que actualizar a 1.54.0 activa un aviso de Keychain para `ggshield-py`, un segundo binario que lee el token guardado como parte de las mejoras de rendimiento; los usuarios deben hacer clic en Permitir siempre.