Zurück zu den Updates
New releaseAug 14, 2026

keyhog v0.5.73-action

Open-Source-Geheimnisscanner in Rust

Teilen

KeyHog GPU-accelerated open-source secret scanner for code, Git history, cloud, containers, browser assets, and CI

KeyHog auf crates.io  KeyHog-Dokumentation  CI  MIT OR Apache-2.0  GitHub-Sterne und vom Repository verwaltete Stern-Historie

Website · Dokumentation · Architektur · Vyre-GPU-Engine

KeyHog: GPU-beschleunigter Secret-Scanner für Code, Cloud und CI

KeyHog ist ein Open-Source-Secret-Scanner in Rust, der durchgesickerte API-Schlüssel, Tokens, Passwörter und Anmeldedaten in Quellcode, Git-Historie, Containern, Cloud-Speicher, Browser-Assets, Kollaborationsinhalten und laufenden Systemen findet und verifiziert.

Die meisten Secret-Scanner bleiben bei CPU-Regex-Treffern in einem Repository-Checkout stehen. KeyHog kombiniert 934 dienstspezifische Detektoren, Decode-Durchlauf für versteckte Anmeldedaten, kontextbewusste Belege und Unterdrückung, Live-Verifizierung durch Anbieter sowie erstklassige CUDA-, Metal- und WGPU-Ausführung über Vyre. Die Kalibrierung misst jeden geeigneten Pure-Rust-CPU-, Hyperscan/SIMD- und GPU-Backend. Automatisches Routing nutzt dann die schnellste, in Parität bewiesene Route für den exakten Host und die Arbeitslastklasse.

GPU ist ein echtes BackendDie tatsächliche Angriffsfläche scannenSignal vom Rauschen trennenAuf das Ergebnis reagieren
CUDA, natives Metal und WGPU sind gemessene Partner, keine stille Fallback-Kette.Git-Historie, Docker-Layer, Archive, Cloud-Buckets, Source Maps, WASM, HAR-Aufzeichnungen, gehostete Git-Sammlungen und ganze Systeme scannen.base64, hex, URL, protobuf, mehrzeilige und strukturierte Konfiguration dekodieren, bevor Belege, Beispiel-Unterdrückung und Baselines angewendet werden.Berechtigte Anmeldedaten über Anbieter-APIs verifizieren, SARIF oder strukturierte Envelopes ausgeben und exakte Abdeckungs- und Exit-Semantik beibehalten.
cargo install --locked keyhog
keyhog scan .
<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/7654/dfb768a9b8e8fa64082992f11d0b284d5ec6a199fc1eac85e0352fb20452186f.gif" alt="KeyHog-Scan, der Schweregrad, Beweise, Datei und Zeile, Behebung, Ergebnisse und Abdeckungsstatus anzeigt" width="900" />
</p>

## Ein Secret-Scanner, der um die GPU herum gebaut ist

KeyHog übergibt nicht ein paar reguläre Ausdrücke an einen generischen Compute-Shader.
Sein GPU-Pfad basiert auf [Vyre](https://github.com/santhreal/vyre), einem Rust-GPU-
Compute-Substrat, das zusammen mit KeyHog entwickelt wurde. Detektor-Trigger werden zu
unveränderlichen, GPU-residenten Tabellen kompiliert. Begrenzte Quell-Batches erzeugen
vollständige Trefferpositionen für dieselbe Bestätigungs-, Unterdrückungs-, Beweis- und
Berichtspipeline, die auch von CPU- und Hyperscan-Routen verwendet wird.

- **Drei physische GPU-Peers.** CUDA, natives Metal und portables WGPU werden
  erfasst, gemessen und unabhängig gemeldet.
- **Exakte Ergebnisparität.** Die Kalibrierung lehnt einen Kandidaten ab, dessen
  Befundidentität von der Referenzroute abweicht. Eine schnellere falsche Antwort gelangt nie
  in die Routing-Tabelle.
- **Persistenter Routennachweis.** KeyHog zeichnet die Binärdatei, den Detektor-Korpus,
  die Konfiguration, die Workload-Klasse, den Host, den Beschleuniger, den Treiber und die
  gemessenen Zeitnachweise auf. Normale Scans führen im heißen Pfad kein Benchmarking durch.
- **Residente Ausführung.** Daemon-Worker halten kompilierte Detektor- und Beschleuniger-
  Zustände warm für wiederholte Datei-, Archiv-, Verlaufs-, Remote- und Cloud-Batches.
- **Keine versteckte CPU-Ausweichmöglichkeit.** Ein explizit ausgewählter Beschleuniger, der
  nicht initialisiert oder ausgelöst werden kann, schlägt sichtbar fehl, anstatt CPU-Befunde unter
  einem GPU-Label zurückzugeben.

Die Standardinstallation über crates.io verwendet die portable reine-Rust-CPU-Route, sodass sie
auf einem sauberen Rust-Host funktioniert. Aktivieren Sie die drei GPU-Peers, ohne Hyperscan zu erwerben:```sh
cargo install --locked keyhog --no-default-features --features portable,gpu

Aktivieren Sie den Hyperscan- oder Vectorscan-SIMD-Regex-Peer:```sh cargo install --locked keyhog --no-default-features --features portable,simd

Führen Sie die Produktions-Backend-Diagnose aus und prüfen Sie dann die gemessene Route:```sh
keyhog backend --self-test
keyhog calibrate-autoroute --policy all
keyhog backend --autoroute --json

Der Backend-Leitfaden dokumentiert die residenten Tabellen, das begrenzte Dispatch-Modell, den Paritätsvertrag und reproduzierbare Crossover-Belege.

Erste Schritte

Installieren und Ihren ersten Scan ausführen

Die beiden obigen Befehle installieren die neueste crates.io-Version und scannen den aktuellen Baum mit der portablen reinen Rust-Route.

Pinnen Sie eine CI-Umgebung auf genau eine Version mit cargo install --locked --version '=0.5.86' keyhog. KeyHog erfordert Rust 1.89 oder neuer. Siehe den Installationsleitfaden für GPU-, Hyperscan-, CI-, portable und Quell-Build-Profile.

KeyHog beendet sich mit 1, wenn ein Befund die aktive Evidenzrichtlinie blockiert. Die Standardrichtlinie blockiert likely- und confirmed-Befunde, während review-Befunde mit Exit-Code 0 sichtbar bleiben; --evidence-policy paranoid blockiert jede Stufe. Prüfen Sie die genaue Evidenzstufe, den Grundcode, die Datei, die Zeile, den Detektor und die Behebung jedes Befunds. Andere Nicht-Null-Codes beschreiben Eingabe-, System-, Verifikations- oder Abdeckungsfehler; siehe die Exit-Code-Referenz.

Der vollständige Prozessvertrag lautet:

Kategorien