Zurück zu den Updates
New releaseSep 17, 2026

trufflehog v3.97.5

Durchgesickerte Anmeldedaten finden, verifizieren und analysieren

Teilen

GoReleaser Logo

TruffleHog

Finde geleakte Zugangsdaten.


Go Report Card License Total Detectors


🔎 Jetzt wird gescannt

...und mehr

Um mehr über TruffleHog und seine Funktionen und Fähigkeiten zu erfahren, besuche unsere Produktseite.

🌐 TruffleHog Enterprise

Möchtest du Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (und mehr) kontinuierlich auf Zugangsdaten überwachen? Wir haben ein Enterprise-Produkt, das dabei helfen kann! Erfahre mehr unter https://trufflesecurity.com/trufflehog-enterprise.

Wir verwenden die Einnahmen aus dem Enterprise-Produkt, um weitere großartige Open-Source-Projekte zu finanzieren, von denen die gesamte Community profitieren kann.

Was ist TruffleHog 🐽

TruffleHog ist das leistungsstärkste Tool für Discovery, Classification, Validation und Analysis von Secrets. In diesem Kontext bezieht sich Secret auf eine Zugangsdaten, die eine Maschine verwendet, um sich gegenüber einer anderen Maschine zu authentifizieren. Dazu gehören API-Schlüssel, Datenbankpasswörter, private Verschlüsselungsschlüssel und mehr.

Discovery 🔍

TruffleHog kann an vielen Orten nach Secrets suchen, darunter Git, Chats, Wikis, Logs, API-Testplattformen, Objektspeicher, Dateisysteme und mehr.

Classification 📁

TruffleHog klassifiziert über 800 Secret-Typen und ordnet sie der spezifischen Identität zu, zu der sie gehören. Ist es ein AWS-Secret? Stripe-Secret? Cloudflare-Secret? Postgres-Passwort? SSL-Private-Key? Manchmal ist es schwer zu erkennen, wenn man es betrachtet, daher klassifiziert TruffleHog alles, was es findet.

Validation ✅

Für jedes Secret, das TruffleHog klassifizieren kann, kann es sich auch anmelden, um zu bestätigen, ob dieses Secret noch aktiv ist oder nicht. Dieser Schritt ist entscheidend, um zu wissen, ob eine aktive gegenwärtige Gefahr besteht oder nicht.

Analysis 🔬

Für die etwa 20 der am häufigsten geleakten Zugangsdatentypen kann TruffleHog, anstatt eine Anfrage zu senden, um zu prüfen, ob sich das Secret anmelden kann, viele Anfragen senden, um alles über das Secret zu erfahren. Wer hat es erstellt? Auf welche Ressourcen kann es zugreifen? Welche Berechtigungen hat es auf diesen Ressourcen?

📢 Tritt unserer Community bei

Hast du Fragen? Feedback? Komm in Slack oder Discord und verbringe Zeit mit uns.

Tritt unserer Slack-Community bei

Tritt dem Secret Scanning Discord bei

📺 Demo

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Installation

Es stehen mehrere Optionen zur Verfügung:

### MacOS-Benutzer```bash
brew install trufflehog

Docker:

Stellen Sie sicher, dass die Docker-Engine läuft, bevor Sie die folgenden Befehle ausführen:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Windows-Eingabeaufforderung```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     M1- und M2-Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Binärveröffentlichungen```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Aus dem Quellcode kompilieren```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Verwendung des Installationsskripts```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Verwendung des Installationsskripts, Überprüfung der Prüfsummensignatur (erfordert, dass cosign installiert ist)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Verwendung des Installationsskripts zur Installation einer bestimmten Version```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verifizierung der Artefakte

Auf alle Artefakte werden Prüfsummen angewendet, und die resultierende Prüfsummendatei wird mit cosign signiert.

Sie benötigen das folgende Tool zur Verifizierung der Signatur:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Die Verifizierungsschritte sind wie folgt:

1. Laden Sie die gewünschten Artefaktdateien sowie die folgenden Dateien von der [releases](https://github.com/trufflesecurity/trufflehog/releases)-Seite herunter.

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifizieren Sie die Signatur:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Sobald die Signatur als gültig bestätigt wurde, können Sie damit fortfahren zu überprüfen, ob die SHA256-Summen mit dem heruntergeladenen Artefakt übereinstimmen: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Ersetze {version} durch die Version der heruntergeladenen Dateien

Alternativ kannst du, wenn du das Installationsskript verwendest, die Option -v übergeben, um eine Signaturüberprüfung durchzuführen. Dies erfordert, dass die Cosign-Binary vor der Ausführung des Installationsskripts installiert ist.

🚀 Schnellstart

1: Ein Repo nur nach verifizierten Secrets scannen

Befehl:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Expected output:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Kategorien