프로젝트 소개
Titus는 Praetorian이 개발한 고성능 시크릿 스캐너로, 소스 코드, 파일, git 이력, 컨테이너 이미지 전반에서 자격 증명, API 키, 토큰을 탐지합니다. NoseyParker와 Kingfisher에서 파생된 487개의 탐지 규칙을 포함하며 수백 개의 서비스와 자격 증명 유형을 포괄합니다. 이 도구는 Hyperscan/Vectorscan 가속 정규식 매칭을 사용하며, 이식성을 위해 순수 Go 폴백을 제공합니다.
주요 기능으로는 탐지된 시크릿이 활성 상태인지 확인하기 위해 소스 API에 대해 실시간 자격 증명 검증을 수행하는 것, 0-100 범위의 위험 기반 심각도 점수와 info부터 critical까지의 등급, Office 문서, PDF, 아카이브, 모바일 앱, SQLite 데이터베이스에서 바이너리 파일 추출 등이 있습니다. Titus는 API 토큰 없이 공개 GitHub 및 GitLab 저장소를 스캔할 수 있으며, 토큰을 사용한 조직 전체 스캔으로 비공개 저장소도 지원합니다.
Titus는 CLI, 사용자 정의 도구에 임베딩하기 위한 Go 라이브러리, 침투 테스트 중 HTTP 트래픽의 수동 및 능동 스캔을 위한 Burp Suite 확장, 보안 평가 중 웹 페이지 스캔을 위한 Chrome 브라우저 확장으로 제공됩니다. Burp 확장은 중복 제거, 오탐 관리, 검증 상태 추적, 내보내기 기능을 제공합니다. Chrome 확장은 인라인 및 외부 JavaScript, localStorage, sessionStorage를 스캔하며, CSP 및 CORS 헤더를 제거한다는 보안 경고가 있습니다.
스캔 결과는 데이터스토어에 저장되며 사람이 읽을 수 있는 형식, JSON, 또는 CI/CD 통합을 위한 SARIF 형식으로 보고할 수 있습니다. 이 도구는 YAML 파일을 통한 사용자 정의 탐지 규칙, include/exclude 패턴을 사용한 규칙 필터링, 선택적 노이지 규칙을 지원합니다. 컨테이너 이미지 스캔은 Docker 데몬 없이 레지스트리, tarball, OCI 레이아웃 디렉터리에서 직접 작동합니다.
Titus는 Go로 작성되었으며 Apache 2.0 라이선스 하에 배포됩니다. Vectorscan/Hyperscan 가속으로 빌드하거나 C 의존성 없는 순수 Go 정적 바이너리로 빌드할 수 있습니다.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.