À propos du projet

Titus est un scanner de secrets haute performance développé par Praetorian qui détecte les identifiants, clés API et jetons dans le code source, les fichiers, l'historique git et les images de conteneurs. Il est livré avec 487 règles de détection couvrant des centaines de services et types d'identifiants, dérivées de NoseyParker et Kingfisher. L'outil utilise la correspondance regex accélérée par Hyperscan/Vectorscan avec un repli en Go pur pour la portabilité. Les capacités clés incluent la validation des identifiants en direct auprès des API sources pour confirmer si les secrets détectés sont actifs, une notation de gravité basée sur le risque de 0 à 100 avec des niveaux allant d'info à critique, et l'extraction de fichiers binaires depuis des documents Office, PDF, archives, applications mobiles et bases de données SQLite. Titus peut analyser les dépôts GitHub et GitLab publics sans jetons API, et prend en charge l'analyse à l'échelle de l'organisation avec des jetons pour les dépôts privés. Titus est disponible sous forme de CLI, de bibliothèque Go à intégrer dans des outils personnalisés, d'extension Burp Suite pour l'analyse passive et active du trafic HTTP lors de tests d'intrusion, et d'extension de navigateur Chrome pour analyser les pages web lors d'évaluations de sécurité. L'extension Burp offre la déduplication, la gestion des faux positifs, le suivi du statut de validation et des capacités d'export. L'extension Chrome analyse le JavaScript en ligne et externe, localStorage et sessionStorage, avec un avertissement de sécurité indiquant qu'elle supprime les en-têtes CSP et CORS. Les résultats d'analyse sont stockés dans un datastore et peuvent être rapportés dans des formats lisibles par l'homme, JSON ou SARIF pour l'intégration CI/CD. L'outil prend en charge des règles de détection personnalisées via des fichiers YAML, le filtrage des règles avec des motifs d'inclusion/exclusion, et des règles bruyantes en opt-in. L'analyse d'images de conteneurs fonctionne directement depuis les registres, les tarballs ou les répertoires de disposition OCI sans nécessiter de démon Docker. Titus est écrit en Go et sous licence Apache 2.0. Il peut être compilé avec l'accélération Vectorscan/Hyperscan ou comme binaire statique en Go pur sans dépendances C.