
trufflehog v3.97.5
البحث عن بيانات الاعتماد المسربة والتحقق منها وتحليلها
TruffleHog
ابحث عن بيانات الاعتماد المسربة.
🔎 الفحص الآن
🌐 TruffleHog Enterprise
هل أنت مهتم بالمراقبة المستمرة لـ Git، Jira، Slack، Confluence، Microsoft Teams، Sharepoint (والمزيد) بحثًا عن بيانات الاعتماد؟ لدينا منتج مؤسسي يمكنه المساعدة! اعرف المزيد على https://trufflesecurity.com/trufflehog-enterprise.
نستخدم الإيرادات من المنتج المؤسسي لتمويل المزيد من المشاريع مفتوحة المصدر الرائعة التي يمكن للمجتمع بأكمله الاستفادة منها.
ما هو TruffleHog 🐽
TruffleHog هو أقوى أداة لاكتشاف وتصنيف والتحقق من وتحليل الأسرار. في هذا السياق، يشير مصطلح "سر" إلى بيانات اعتماد تستخدمها آلة لمصادقة نفسها أمام آلة أخرى. يشمل ذلك مفاتيح API، وكلمات مرور قواعد البيانات، ومفاتيح التشفير الخاصة، والمزيد.
الاكتشاف 🔍
يمكن لـ TruffleHog البحث عن الأسرار في أماكن كثيرة بما في ذلك Git، والمحادثات، والويكي، والسجلات، ومنصات اختبار API، ومخازن الكائنات، وأنظمة الملفات والمزيد.
التصنيف 📁
يصنف TruffleHog أكثر من 800 نوع من الأسرار، ويربطها بالهوية المحددة التي تنتمي إليها. هل هو سر AWS؟ سر Stripe؟ سر Cloudflare؟ كلمة مرور Postgres؟ مفتاح SSL خاص؟ أحيانًا يكون من الصعب معرفة ذلك بالنظر إليه، لذلك يصنف TruffleHog كل ما يجده.
التحقق ✅
لكل سر يمكن لـ TruffleHog تصنيفه، يمكنه أيضًا تسجيل الدخول للتأكد مما إذا كان هذا السر نشطًا أم لا. هذه الخطوة حاسمة لمعرفة ما إذا كان هناك خطر حالي نشط أم لا.
التحليل 🔬
بالنسبة لنحو 20 من أكثر أنواع بيانات الاعتماد المسربة شيوعًا، بدلاً من إرسال طلب واحد للتحقق مما إذا كان السر يمكنه تسجيل الدخول، يمكن لـ TruffleHog إرسال العديد من الطلبات لمعرفة كل ما يمكن معرفته عن السر. من أنشأه؟ ما الموارد التي يمكنه الوصول إليها؟ ما الأذونات التي يمتلكها على تلك الموارد؟
📢 انضم إلى مجتمعنا
هل لديك أسئلة؟ ملاحظات؟ انضم إلى Slack أو Discord وتواصل معنا.
انضم إلى مجتمع Slack
انضم إلى Secret Scanning Discord
📺 عرض توضيحي
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: التثبيت
تتوفر عدة خيارات لك:
### مستخدمو MacOS```bash
brew install trufflehog
Docker:
تأكد من تشغيل محرك Docker قبل تنفيذ الأوامر التالية:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### موجه أوامر Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### أجهزة Mac من نوع M1 و M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
إصدارات ثنائية```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### الترجمة من المصدر```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
استخدام نص التثبيت```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### استخدام نص التثبيت، والتحقق من توقيع المجموع الاختباري (يتطلب تثبيت cosign)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
استخدام نص التثبيت لتثبيت إصدار محدد```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: التحقق من الملفات
يتم تطبيق المجاميع الاختبارية (Checksums) على جميع الملفات، ويتم توقيع ملف المجاميع الاختبارية الناتج باستخدام cosign.
تحتاج إلى الأداة التالية للتحقق من التوقيع:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
خطوات التحقق كالتالي:
1. قم بتنزيل ملفات المخرجات التي تريدها، والملفات التالية من صفحة [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. تحقق من التوقيع: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- بمجرد تأكيد صحة التوقيع، يمكنك المتابعة للتحقق من تطابق مجاميع SHA256 مع الملف التنفيذي الذي تم تنزيله: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
استبدل {version} بإصدار الملفات التي تم تنزيلها
بدلاً من ذلك، إذا كنت تستخدم نص التثبيت، فمرر الخيار -v لإجراء التحقق من التوقيع.
يتطلب ذلك تثبيت ثنائي Cosign قبل تشغيل نص التثبيت.
🚀 البدء السريع
1: فحص مستودع بحثًا عن الأسرار الموثّقة فقط
الأمر:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
المخرجات المتوقعة:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷
Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...
2: فحص منظمة GitHub بحثًا عن الأسرار الموثّقة فقط```bash
trufflehog github --org=trufflesecurity --results=verified
## 3: فحص مؤسسة GitHub مع استثناء المستودعات المؤرشفة```bash
trufflehog github --org=trufflesecurity --exclude-archived
4: فحص مستودع GitHub بحثًا عن الأسرار الموثّقة فقط والحصول على مخرجات JSON