À propos du projet
ggshield est une application en ligne de commande de GitGuardian pour détecter les secrets codés en dur dans votre code. Elle s'exécute localement ou en CI et couvre plus de 500 types de secrets, en utilisant l'API publique de GitGuardian via le client py-gitguardian pour analyser les fichiers et autres contenus textuels.
Note de confidentialité du README : seules les métadonnées telles que l'heure d'appel, la taille de la requête et le mode d'analyse sont stockées lors des analyses, de sorte que les secrets ne sont pas affichés sur votre tableau de bord et que les fichiers et les secrets ne sont pas stockés.
Les options d'installation sont nombreuses : un script d'installation recommandé pour Linux/macOS et Windows PowerShell, Homebrew sur macOS, un .pkg autonome, des paquets Deb et RPM via Cloudsmith, des installateurs Chocolatey et MSI sur Windows, un .zip autonome, et PyPI via pipx (recommandé) ou pip. Les paquets autonomes évitent d'avoir besoin de Python installé mais nécessitent des mises à jour manuelles.
La configuration nécessite une authentification auprès des serveurs GitGuardian. La commande `ggshield auth login` provisionne un jeton d'accès personnel et le configure localement ; vous pouvez également créer un jeton manuellement et définir la variable d'environnement `GITGUARDIAN_API_KEY`. Une configuration héritée `.gitguardian.yaml` peut être migrée avec `ggshield config migrate`, qui conserve une sauvegarde `.old`.
Les cibles d'analyse incluent les fichiers (`ggshield secret scan path -r .`), les dépôts (`ggshield secret scan repo .`), les images Docker (nécessite la commande docker) et les paquets PyPI (nécessite pip). Le README renvoie à `ggshield secret scan --help` pour la liste complète.
Les intégrations couvrent les workflows CI/CD et les hooks Git (pre-commit, pre-push, pre-receive) pour détecter les secrets avant qu'ils n'atteignent le contrôle de version. Notamment, ggshield peut également analyser les interactions avec les assistants de codage IA en temps réel et bloquer les actions contenant des secrets avant leur exécution ; les outils pris en charge listés sont Cursor, Claude Code, Copilot Chat, Codex et Mistral Vibe 2.21+. Les hooks sont installés avec `ggshield install`.
Comportement de sortie : code de sortie 0 lorsqu'aucun secret n'est trouvé. Lorsqu'un secret est trouvé, l'outil signale le nom du fichier et affiche un patch indiquant la position du secret, avec les longues lignes tronquées sauf si le mode verbeux (`-v` ou `--verbose`) est utilisé.
Le README liste également des projets open source apparentés (truffleHog, gitleaks, gitrob, git-hound, AWS git-secrets, detect-secrets) et indique que le projet est sous licence MIT. Une note macOS avertit que la mise à niveau vers la version 1.54.0 déclenche une invite Keychain pour `ggshield-py`, un second binaire qui lit le jeton enregistré dans le cadre d'améliorations de performances ; les utilisateurs doivent cliquer sur Toujours autoriser.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.