البحث عن بيانات الاعتماد المسربة والتحقق منها وتحليلها
ابحث عن بيانات الاعتماد المسربة.
هل أنت مهتم بمراقبة مستمرة لـ Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (وغيرها) بحثًا عن بيانات الاعتماد؟ لدينا منتج للمؤسسات يمكن أن يساعد! تعرف على المزيد في https://trufflesecurity.com/trufflehog-enterprise.
نحن نستخدم الإيرادات من منتج المؤسسات لتمويل المزيد من المشاريع مفتوحة المصدر الرائعة التي يمكن للمجتمع بأكمله الاستفادة منها.
TruffleHog هي أقوى أداة لاكتشاف وتصنيف والتحقق من صحة وتحليل الأسرار. في هذا السياق، يشير السر إلى بيانات الاعتماد التي تستخدمها آلة لمصادقة نفسها أمام آلة أخرى. يشمل ذلك مفاتيح API وكلمات مرور قواعد البيانات ومفاتيح التشفير الخاصة والمزيد.
يمكن لـ TruffleHog البحث عن الأسرار في العديد من الأماكن بما في ذلك Git والمحادثات والويكي والسجلات ومنصات اختبار API ومخازن الكائنات وأنظمة الملفات والمزيد.
يقوم TruffleHog بتصنيف أكثر من 800 نوع من الأسرار، وربطها بالهوية المحددة التي تنتمي إليها. هل هو سر AWS؟ سر Stripe؟ سر Cloudflare؟ كلمة مرور Postgres؟ مفتاح SSL خاص؟ أحيانًا يكون من الصعب التمييز بمجرد النظر إليه، لذا يقوم TruffleHog بتصنيف كل ما يجده.
لكل سر يمكن لـ TruffleHog تصنيفه، يمكنه أيضًا تسجيل الدخول لتأكيد ما إذا كان ذلك السر نشطًا أم لا. هذه الخطوة حاسمة لمعرفة ما إذا كان هناك خطر نشط حالي أم لا.
بالنسبة لحوالي 20 نوعًا من أنواع بيانات الاعتماد الأكثر تسربًا، بدلاً من إرسال طلب واحد للتحقق مما إذا كان السر يمكنه تسجيل الدخول، يمكن لـ TruffleHog إرسال العديد من الطلبات لمعرفة كل شيء عن السر. من الذي أنشأه؟ ما الموارد التي يمكنه الوصول إليها؟ ما الأذونات التي يمتلكها على تلك الموارد؟
هل لديك أسئلة؟ ملاحظات؟ انضم إلى Slack أو Discord وتحدث معنا.
انضم إلى مجتمع Slack
انضم إلى Discord لمسح الأسرار
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: التثبيت
عدة خيارات متاحة لك:
### مستخدمو MacOS```bash
brew install trufflehog
تأكد من تشغيل محرك Docker قبل تنفيذ الأوامر التالية:
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### موجه أوامر ويندوز```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### M1 and M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### تجميع من المصدر```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### استخدام نص التثبيت، التحقق من توقيع المجموع الاختباري (يتطلب تثبيت cosign)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: التحقق من القطع الأثرية
يتم تطبيق المجاميع الاختبارية (checksums) على جميع القطع الأثرية، ويتم توقيع ملف المجموع الاختباري الناتج باستخدام cosign.
تحتاج إلى الأداة التالية للتحقق من التوقيع:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
خطوات التحقق هي كما يلي:
1. قم بتنزيل ملفات القطع الأثرية التي تريدها، والملفات التالية من صفحة [الإصدارات](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. تحقق من التوقيع: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
استبدل {version} بإصدار الملفات التي تم تنزيلها
بدلاً من ذلك، إذا كنت تستخدم برنامج التثبيت، فمرر الخيار -v للتحقق من التوقيع.
يتطلب ذلك تثبيت ثنائي Cosign قبل تشغيل برنامج التثبيت.
الأمر:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
المخرجات المتوقعة:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷
Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...
trufflehog github --org=trufflesecurity --results=verified
## 3: مسح منظمة GitHub باستثناء المستودعات المؤرشفة```bash
trufflehog github --org=trufflesecurity --exclude-archived