इस प्रोजेक्ट के बारे में

TruffleHog एक कमांड-लाइन सीक्रेट्स डिस्कवरी टूल है। यह Git रिपॉजिटरी, GitHub, GitLab, Hugging Face मॉडल/डेटासेट/स्पेस/बकेट, Docker इमेज, S3 और GCS बकेट, लोकल फ़ाइल सिस्टम, syslog, CircleCI, TravisCI, Postman, Jenkins, Elasticsearch और stdin जैसे स्रोतों को स्कैन करता है। यह GitHub इश्यू और पुल-रिक्वेस्ट कमेंट्स को भी स्कैन कर सकता है, और डिलीट या छिपे हुए कमिट्स के लिए एक प्रायोगिक GitHub ऑब्जेक्ट-डिस्कवरी स्कैन चला सकता है। README में कहा गया है कि TruffleHog 800 से अधिक सीक्रेट प्रकारों को वर्गीकृत करता है और निष्कर्षों को विशिष्ट पहचानों से जोड़ता है, जैसे AWS, Stripe, Cloudflare, Postgres पासवर्ड या SSL प्राइवेट की। यह सेवा API के खिलाफ प्रोग्रामेटिक सत्यापन का प्रयास करता है और परिणामों को सत्यापित, असत्यापित या अज्ञात के रूप में रिपोर्ट करता है; कुछ सामान्य रूप से लीक हुए क्रेडेंशियल प्रकारों के लिए यह अनुमति और संसाधन विवरण एकत्र कर सकता है। प्राइवेट-की सत्यापन में Driftwood तकनीक का उपयोग किया जाता है। आउटपुट फॉर्मेट में सादा पाठ, JSON, लेगेसी JSON, GitHub Actions और SARIF शामिल हैं। SARIF परिणाम अंत में लिखे जाने से पहले मेमोरी में बफर किए जाते हैं, जो बहुत बड़े स्कैन पर मेमोरी उपयोग को प्रभावित करता है। CLI में समवर्तीता, डिटेक्टर शामिल/बहिष्कृत सूचियों, एन्ट्रॉपी फ़िल्टरिंग, कस्टम सत्यापनकर्ता, आर्काइव आकार/गहराई सीमा, विफल CI रन और परिणाम फ़िल्टरिंग के लिए फ्लैग प्रदान किए गए हैं। इंस्टॉल करने के विकल्प में Homebrew, Docker, रिलीज़ बाइनरी, go install और एक इंस्टॉलेशन स्क्रिप्ट शामिल है जिसमें वैकल्पिक cosign चेकसम सत्यापन शामिल है। CI उपयोग में --since-commit और --branch के साथ कमिट की तुलना की जा सकती है, और --fail के साथ क्रेडेंशियल मिलने पर एग्जिट कोड 183 लौटाया जा सकता है।