
trufflehog v3.97.5
Durchgesickerte Anmeldedaten finden, verifizieren und analysieren
TruffleHog
Finde geleakte Zugangsdaten.
🔎 Jetzt wird gescannt
...und mehr
Um mehr über TruffleHog und seine Funktionen und Fähigkeiten zu erfahren, besuche unsere Produktseite.
🌐 TruffleHog Enterprise
Möchtest du Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (und mehr) kontinuierlich auf Zugangsdaten überwachen? Wir haben ein Enterprise-Produkt, das dabei helfen kann! Erfahre mehr unter https://trufflesecurity.com/trufflehog-enterprise.
Wir verwenden die Einnahmen aus dem Enterprise-Produkt, um weitere großartige Open-Source-Projekte zu finanzieren, von denen die gesamte Community profitieren kann.
Was ist TruffleHog 🐽
TruffleHog ist das leistungsstärkste Tool für Discovery, Classification, Validation und Analysis von Secrets. In diesem Kontext bezieht sich Secret auf eine Zugangsdaten, die eine Maschine verwendet, um sich gegenüber einer anderen Maschine zu authentifizieren. Dazu gehören API-Schlüssel, Datenbankpasswörter, private Verschlüsselungsschlüssel und mehr.
Discovery 🔍
TruffleHog kann an vielen Orten nach Secrets suchen, darunter Git, Chats, Wikis, Logs, API-Testplattformen, Objektspeicher, Dateisysteme und mehr.
Classification 📁
TruffleHog klassifiziert über 800 Secret-Typen und ordnet sie der spezifischen Identität zu, zu der sie gehören. Ist es ein AWS-Secret? Stripe-Secret? Cloudflare-Secret? Postgres-Passwort? SSL-Private-Key? Manchmal ist es schwer zu erkennen, wenn man es betrachtet, daher klassifiziert TruffleHog alles, was es findet.
Validation ✅
Für jedes Secret, das TruffleHog klassifizieren kann, kann es sich auch anmelden, um zu bestätigen, ob dieses Secret noch aktiv ist oder nicht. Dieser Schritt ist entscheidend, um zu wissen, ob eine aktive gegenwärtige Gefahr besteht oder nicht.
Analysis 🔬
Für die etwa 20 der am häufigsten geleakten Zugangsdatentypen kann TruffleHog, anstatt eine Anfrage zu senden, um zu prüfen, ob sich das Secret anmelden kann, viele Anfragen senden, um alles über das Secret zu erfahren. Wer hat es erstellt? Auf welche Ressourcen kann es zugreifen? Welche Berechtigungen hat es auf diesen Ressourcen?
📢 Tritt unserer Community bei
Hast du Fragen? Feedback? Komm in Slack oder Discord und verbringe Zeit mit uns.
Tritt unserer Slack-Community bei
Tritt dem Secret Scanning Discord bei
📺 Demo
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Installation
Es stehen mehrere Optionen zur Verfügung:
### MacOS-Benutzer```bash
brew install trufflehog
Docker:
Stellen Sie sicher, dass die Docker-Engine läuft, bevor Sie die folgenden Befehle ausführen:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Windows-Eingabeaufforderung```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### M1- und M2-Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Binärveröffentlichungen```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Aus dem Quellcode kompilieren```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
Verwendung des Installationsskripts```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Verwendung des Installationsskripts, Überprüfung der Prüfsummensignatur (erfordert, dass cosign installiert ist)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
Verwendung des Installationsskripts zur Installation einer bestimmten Version```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verifizierung der Artefakte
Auf alle Artefakte werden Prüfsummen angewendet, und die resultierende Prüfsummendatei wird mit cosign signiert.
Sie benötigen das folgende Tool zur Verifizierung der Signatur:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
Die Verifizierungsschritte sind wie folgt:
1. Laden Sie die gewünschten Artefaktdateien sowie die folgenden Dateien von der [releases](https://github.com/trufflesecurity/trufflehog/releases)-Seite herunter.
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifizieren Sie die Signatur: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- Sobald die Signatur als gültig bestätigt wurde, können Sie damit fortfahren zu überprüfen, ob die SHA256-Summen mit dem heruntergeladenen Artefakt übereinstimmen: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
Ersetze {version} durch die Version der heruntergeladenen Dateien
Alternativ kannst du, wenn du das Installationsskript verwendest, die Option -v übergeben, um eine Signaturüberprüfung durchzuführen.
Dies erfordert, dass die Cosign-Binary vor der Ausführung des Installationsskripts installiert ist.
🚀 Schnellstart
1: Ein Repo nur nach verifizierten Secrets scannen
Befehl:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Expected output:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷