Sobre el proyecto
TruffleHog es una herramienta de descubrimiento de secretos en línea de comandos. Escanea fuentes como repositorios Git, GitHub, GitLab, modelos/datasets/espacios/buckets de Hugging Face, imágenes Docker, buckets S3 y GCS, sistemas de archivos locales, syslog, CircleCI, TravisCI, Postman, Jenkins, Elasticsearch y entrada estándar. También puede escanear comentarios en issues y pull requests de GitHub, e incluso ejecutar un escaneo experimental de descubrimiento de objetos en GitHub para commits eliminados o ocultos.
El archivo README indica que TruffleHog clasifica más de 800 tipos de secretos y asigna hallazgos a identidades específicas, tales como AWS, Stripe, Cloudflare, contraseñas Postgres o claves privadas SSL. Intenta verificar programáticamente contra APIs de servicios y reporta resultados como verificados, no verificados o desconocidos; para algunos tipos comunes de credenciales filtradas puede obtener detalles de permisos y recursos. La verificación de claves privadas utiliza tecnología Driftwood.
Los formatos de salida incluyen texto plano, JSON, JSON heredado, GitHub Actions y SARIF. Los resultados SARIF se almacenan en memoria y se escriben al final, lo cual afecta el uso de memoria en escaneos muy grandes. La CLI ofrece banderas para controlar concurrencia, listas de inclusión/exclusión de detectores, filtrado de entropía, verificadores personalizados, límites de tamaño/profundidad de archivos comprimidos, fallo en ejecuciones de CI y filtrado de resultados.
Las opciones de instalación incluyen Homebrew, Docker, binarios de lanzamiento, go install y un script de instalación con verificación opcional de checksum cosign. El uso en CI puede comparar commits con --since-commit y --branch, devolviendo código de salida 183 con --fail cuando se encuentran credenciales.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.