这个项目能做什么
TruffleHog 是一个命令行秘密发现工具。它能够扫描多种来源,包括 Git 仓库、GitHub、GitLab、Hugging Face 模型/数据集/空间/存储桶、Docker 镜像、S3 和 GCS 存储桶、本地文件系统、syslog、CircleCI、TravisCI、Postman、Jenkins、Elasticsearch 以及标准输入。此外,它还可以扫描 GitHub 问题和拉取请求评论,并运行实验性的 GitHub 对象发现扫描以查找已删除或隐藏的提交。
README 中指出,TruffleHog 能够识别超过 800 种秘密类型,并将发现结果映射到具体的身份标识,例如 AWS、Stripe、Cloudflare、Postgres 密码或 SSL 私钥。它会尝试通过服务 API 进行程序化验证,并将结果报告为已验证、未验证或未知;对于一些常见的泄露凭证类型,它可以收集权限和资源详情。私钥验证使用 Driftwood 技术。
输出格式包括纯文本、JSON、旧版 JSON、GitHub Actions 和 SARIF。SARIF 结果在内存中缓冲并在最后写入,这会影响大型扫描时的内存使用情况。CLI 提供了并发控制、检测器包含/排除列表、熵过滤、自定义验证器、归档大小/深度限制、失败 CI 运行和结果过滤等功能标志。
安装选项包括 Homebrew、Docker、发布二进制文件、go install 和带可选 cosign 校验和验证的安装脚本。在 CI 中使用时,可通过 --since-commit 和 --branch 比较提交,并在发现凭证时使用 --fail 返回退出码 183。
评论
0 评分人数达到10人后显示
登录后参与讨论。