프로젝트 소개
TruffleHog은 명령줄 비밀 탐지 도구입니다. Git 저장소, GitHub, GitLab, Hugging Face 모델/데이터셋/스페이스/버킷, Docker 이미지, S3 및 GCS 버킷, 로컬 파일 시스템, syslog, CircleCI, TravisCI, Postman, Jenkins, Elasticsearch 및 stdin과 같은 소스를 스캔합니다. 또한 GitHub 이슈 및 풀 요청 댓글을 스캔하고, 삭제되거나 숨겨진 커밋에 대한 실험적 GitHub 객체 탐지 스캔을 실행할 수 있습니다.
README에 따르면 TruffleHog은 800개 이상의 비밀 유형을 분류하고, AWS, Stripe, Cloudflare, Postgres 비밀번호 또는 SSL 개인 키와 같은 특정 ID에 결과를 매핑합니다. 서비스 API에 대해 프로그래밍 방식으로 검증을 시도하고, 검증됨, 미검증 또는 알 수 없음으로 결과를 보고합니다. 일부 일반적으로 누출되는 자격 증명 유형의 경우 권한 및 리소스 세부 정보를 수집할 수 있습니다. 개인 키 검증은 Driftwood 기술을 사용합니다.
출력 형식에는 일반 텍스트, JSON, 레거시 JSON, GitHub Actions 및 SARIF가 포함됩니다. SARIF 결과는 메모리에 버퍼링되어 마지막에 작성되므로 매우 큰 스캔에서 메모리 사용에 영향을 미칩니다. CLI는 동시성, 감지기 포함/제외 목록, 엔트로피 필터링, 사용자 정의 검증기, 아카이브 크기/깊이 제한, 실패한 CI 실행 및 결과 필터링을 위한 플래그를 제공합니다.
설치 옵션에는 Homebrew, Docker, 릴리스 바이너리, go install 및 선택적 cosign 체크섬 검증을 포함한 설치 스크립트가 있습니다. CI 사용은 --since-commit 및 --branch로 커밋을 비교하고, 자격 증명이 발견되면 --fail로 종료 코드 183을 반환할 수 있습니다.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.