このプロジェクトについて
TruffleHogは、コマンドラインで実行する秘密情報発見ツールです。Gitリポジトリ、GitHub、GitLab、Hugging Faceのモデル/データセット/スペース/バケット、Dockerイメージ、S3およびGCSバケット、ローカルファイルシステム、syslog、CircleCI、TravisCI、Postman、Jenkins、Elasticsearch、stdinなど、さまざまなソースをスキャンできます。また、GitHubのイシューやプルリクエストのコメント、削除または隠されたコミットを検出する実験的なGitHubオブジェクト発見スキャンも可能です。
READMEによると、TruffleHogは800以上の秘密情報タイプを分類し、AWS、Stripe、Cloudflare、Postgresのパスワード、SSL秘密鍵などの特定のアイデンティティにマッピングします。サービスAPIに対してプログラム的に検証を試み、検証済み、未検証、不明として結果を報告します。一般的に漏洩する認証情報タイプについては、権限やリソースの詳細を収集できます。秘密鍵の検証にはDriftwood技術を使用します。
出力形式には、プレーンテキスト、JSON、レガシーJSON、GitHub Actions、SARIFが含まれます。SARIF結果はメモリにバッファリングされ、最後に書き込まれるため、非常に大きなスキャンではメモリ使用量に影響します。CLIには、同時実行、検出器のインクルード/エクスクルードリスト、エントロピーフィルタリング、カスタムベリファイア、アーカイブサイズ/深さの制限、CI実行の失敗、結果のフィルタリングのためのフラグが用意されています。
インストールオプションには、Homebrew、Docker、リリースバイナリ、go install、およびオプションでcosignチェックサム検証を行うインストールスクリプトがあります。CIでの使用では、--since-commitと--branchでコミットを比較し、--failを指定すると認証情報が見つかった場合に終了コード183を返します。
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.