Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
git-all-secrets — Ein Tool, um alle Git-Geheimnisse zu erfassen, indem mehrere Open-Source-Git-Suchwerkzeuge genutzt werden. | Kitploit
Tools/GitHubGitHub/anshumanbh/git-all-secrets
Code-AnalyseInformationsbeschaffungDevSecOpsSecret-Erkennung
GitHubanshumanbh/git-all-secrets

git-all-secrets

Ein Tool, um alle Git-Geheimnisse zu erfassen, indem mehrere Open-Source-Git-Suchwerkzeuge genutzt werden.

Repository anzeigen
1.1k194vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

git-all-secrets

Über

git-all-secrets ist ein Werkzeug, das Folgendes kann:

  • Mehrere öffentliche/private GitHub-Repositories einer Organisation klonen und scannen,
  • Mehrere öffentliche/private GitHub-Repositories eines Benutzers, der zu einer Organisation gehört, klonen und scannen,
  • Ein einzelnes öffentliches/privates Repository einer Organisation klonen und scannen,
  • Ein einzelnes öffentliches/privates Repository eines Benutzers klonen und scannen,
  • Ein einzelnes öffentliches/privates Gist eines Benutzers klonen und scannen,
  • Die Repositories eines Teams in einer Organisation klonen und scannen,
  • Alles oben Genannte zusammen!! Oh ja! Einfach den Namen einer Organisation angeben und alle ihre Geheimnisse erhalten. Wenn du auch Geheimnisse eines Teams innerhalb einer Organisation abrufen möchtest, gib einfach den Teamnamen zusammen mit der Organisation an.
  • GitHub Enterprise Repositories und Gists klonen und scannen.

Das Scannen erfolgt durch mehrere Open-Source-Tools wie:

  • truffleHog - scannt Commits nach Zeichenfolgen mit hoher Entropie und benutzerdefinierten regulären Ausdrücken,
  • repo-supervisor - scannt nach Zeichenfolgen mit hoher Entropie in .js- und .json-Dateien.

HINWEIS - Weitere solche Tools können in Zukunft hinzugefügt werden, falls gewünscht! HINWEIS - Das Scannen kann mit allen Tools oder nur einem davon durchgeführt werden, indem das Flag toolName angegeben wird.

Wenn alle Tools zum Scannen verwendet werden, kombiniert die endgültige Ausgabe des Tools die Ausgaben aller Dateien aller Tools in einer konsolidierten Ausgabedatei.

Erste Schritte

Der einfachste Weg, git-all-secrets auszuführen, ist über Docker, und ich empfehle dringend, Docker zu installieren, falls du es noch nicht hast. Sobald du Docker installiert hast:

  • Gib docker run --rm -it abhartiya/tools_gitallsecrets --help ein, um die verschiedenen Flags zu verstehen, die als Eingabe akzeptiert werden.
  • Sobald du weißt, was du scannen möchtest, gib etwas wie docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> ein. Du kannst auch ein bestimmtes Tool zum Scannen angeben, indem du etwas wie docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=<> eingibst. Optionen sind thog und repo-supervisor.
  • Wenn du truffleHog mit dem Standard-Regex UND den Einstellungen für hohe Entropie ausführen möchtest, gib das Flag thogEntropy wie folgt an: docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=thog -thogEntropy.
  • Nachdem der Container fertig ausgeführt wurde, rufe die Container-ID ab, indem du docker ps -a eingibst.
  • Sobald du die Container-ID hast, hole die Ergebnisdatei aus dem Container auf den Host, indem du docker cp <container-id>:/root/results.txt . eingibst.

Flags/Optionen

  • -token = Persönlicher GitHub-Zugriffstoken. Wir brauchen diesen, weil unauthentifizierte Anfragen an die GitHub-API schnell die Ratenbegrenzung erreichen!

  • -org = Name der zu scannenden Organisation. Dies scannt alle öffentlichen Repos in der Organisation + alle Repos und Gists aller Benutzer in der Organisation. Wenn du einen Token eines Benutzers verwendest, der Teil dieser Organisation ist, werden auch alle geheimen Gists dieses Benutzers sowie alle privaten Repos in dieser Organisation, auf die der Benutzer Zugriff hat, geklont und gescannt. Es werden jedoch KEINE privaten Repositories dieses Benutzers in dieser Organisation geklont und gescannt. Zum Scannen privater Repositories von Benutzern verwende bitte das Flag scanPrivateReposOnly zusammen mit dem Flag user und dem SSH-Schlüssel, der auf einem Volume bereitgestellt wird.

  • -user = Name des zu scannenden Benutzers. Dies scannt alle Repos und Gists dieses Benutzers. Wenn der bereitgestellte Token der Token des Benutzers ist, werden auch geheime Gists geklont und gescannt. Es werden jedoch nur öffentliche Repos geklont und gescannt. Zum Scannen privater Repositories dieses Benutzers verwende bitte das Flag scanPrivateReposOnly zusammen mit dem Flag user und dem SSH-Schlüssel, der auf einem Volume bereitgestellt wird.

  • -repoURL = HTTPS-URL des zu scannenden Repos. Dies scannt nur dieses Repository. Bei öffentlichen Repos reicht die Angabe der https-URL des Repos aus. Wenn du jedoch ein privates Repo scannen möchtest, musst du die ssh-URL zusammen mit dem SSH-Schlüssel auf einem Volume und dem Flag scanPrivateReposOnly angeben.

Hinweis

  • Das Flag token ist obligatorisch. Es darf nicht leer sein.

  • Die Flags org, user, repoURL und gistURL dürfen nicht alle gleichzeitig leer sein. Du musst nur einen dieser Werte angeben. Wenn du alle oder mehrere Werte zusammen angibst, ist die Reihenfolge der Priorität: org > user > repoURL > gistURL. Wenn du z.B. beide Flags -org=secretorg123 und -user=secretuser1 zusammen angibst, wird das Tool melden, dass es nichts zusammen mit dem Wert org benötigt. Um es nur gegen einen bestimmten Benutzer auszuführen, muss nur das Flag user angegeben werden, nicht das Flag .

Scannen privater Repositories

Der sicherste Weg, private Repositories zu scannen, ist das Klonen mit SSH-URLs. Um dies zu erreichen, muss ein entsprechender SSH-Schlüssel platziert werden, der zu einem GitHub-Benutzer hinzugefügt wurde. GitHub hat hilfreiche Dokumentation zur Konfiguration deines Kontos. Stelle sicher, dass dieser Schlüssel keine Passphrase gesetzt hat. Sobald du den SSH-Schlüssel hast, mounte ihn einfach über ein Volume in den Docker-Container. So einfach wie die folgenden Befehle:

docker run -it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -user=<> -scanPrivateReposOnly

ODER

docker run -it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -repoURL=<> -scanPrivateReposOnly

Hier ordne ich meinen persönlichen SSH-Schlüssel id_rsa_personal, der lokal gespeichert ist, auf /root/.ssh/id_rsa innerhalb des Containers zu, damit git-all-secrets versucht, das Repo über ssh zu klonen und den SSH-Schlüssel verwendet, der unter /root/.ssh/id_rsa im Container gespeichert ist. Auf diese Weise speicherst du nichts Sensibles wirklich im Container. Du verwendest nur eine Datei von deinem lokalen Rechner. Sobald der Container zerstört wird, hat er keinen Zugriff mehr auf diesen Schlüssel.

Scannen eines Organisations-Teams

Die GitHub-API schränkt die Umstände ein, unter denen ein privates Repository gemeldet wird. Wenn man versucht, eine Organisation mit einem Benutzer zu scannen, der kein Admin ist, musst du möglicherweise das Team angeben, das dem Benutzer Repository-Zugriff gewährt. Verwende dazu das Flag teamName zusammen mit dem Flag org. Ein Beispiel unten:

docker run --it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -org=<> -teamName <>

Scannen von GitHub Enterprise

git-all-secrets unterstützt jetzt auch das Scannen von GitHub Enterprise. Wenn du dein eigenes GitHub Enterprise hinter einem VPN oder ähnlichem hostest, stelle sicher, dass du mit dem VPN verbunden bist oder im richtigen Netzwerk, das Zugriff auf die GitHub-Enterprise-Repos hat. Die enterpriseURL wird benötigt, um deine GitHub-Enterprise-Repos zu scannen. Nachfolgend einige Beispiele:

Beispiel 1:

docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -repoURL https://github.<org>.com/<user>/<repo>.git

Hier mounte ich nun meinen GitHub-Enterprise-SSH-Schlüssel auf den Container, gefolgt von meinem persönlichen Zugriffstoken, der Enterprise-URL, an die die Anfragen gesendet werden, und dem Repo, das ich scannen möchte.

Beispiel 2:

docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -repoURL https://github.<org>.com/<user>/<repo>.git -toolName thog -thogEntropy

Oben führe ich nun nur truffleHog gegen das Repository mit den Entropie-Einstellungen aus.

Beispiel 3:

docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -user <username> -scanPrivateReposOnly

Oben scanne ich nur die privaten Repositories des Benutzers, dessen Token bereitgestellt wird, mit allen Tools (repo-supervisor und thog), jedoch ohne die Entropie-Einstellung von truffleHog.

TODO

  • Testen der Team-Scan-Funktionalität
  • Den Goroutine-Fehler beheben - HOFFENTLICH ERLEDIGT!
  • Unterstützung für das Scannen von GitHub Enterprise hinzufügen - ERLEDIGT!
  • Unterstützung für das Klonen und Scannen privater Repositories einer Organisation hinzufügen - ERLEDIGT!
  • Ersetzen von gitsecrets durch die neue Regex-Funktionalität in truffleHog - ERLEDIGT!
  • Unterstützung für das Scannen privater Benutzer-Repositories über SSH-Schlüssel hinzufügen - ERLEDIGT!
  • Flag hinzufügen, um das Scannen von Forks zu vermeiden - ERLEDIGT!

Details

Funktionen

  • Du kannst deine eigenen regulären Ausdrücke in der Datei rules.json hinzufügen und sie beim Ausführen von docker run mit dem Argument -v $(pwd)/rules.json:/root/truffleHog/rules.json einbinden.
  • Das Tool sucht nach einigen Standard-RegEx. Bei Bedarf kann es auch auf Zeichenfolgen mit hoher Entropie eingestellt werden. All dies geschieht über das Tool truffleHog.
  • Es kann nach Zeichenfolgen mit hoher Entropie in .js- und .json-Dateien über das Tool repo-supervisor suchen.
  • Es scannt Benutzer-Gists, was die meisten Tools nicht tun.
  • Falls es ein neues gutes Tool gibt, kann es ziemlich mühelos in git-all-secrets integriert werden.
  • Es ist für die Integration mit anderen Tools und Frameworks konzipiert. Es nimmt einige Eingabeparameter entgegen und erzeugt eine Ausgabedatei mit den Ergebnissen. Ziemlich unkompliziert!
  • Es unterstützt auch das Scannen von GitHub-Enterprise-Orgs/Benutzern/Repos/Gists.
  • Die meisten verfügbaren Tools sind darauf ausgelegt, einzelne Repositories zu scannen. Wenn du sie über mehrere Repositories schleifen lassen möchtest, müsstest du deine eigene for-Schleife in einem Shell-Skript oder ähnliches schreiben. git-all-secrets kann dir helfen, mehrere Repositories auf einmal zu scannen.
  • Du kannst jetzt die Ausgaben beider Tools in eine JSON-Datei zusammenführen, die dann in anderen Automatisierungstools/-frameworks verwendet werden kann.

Motivation

Ich habe mir eine große Anzahl von Open-Source-Tools angesehen, die potenziell verwendet werden könnten, um nach Geheimnissen in GitHub-Repositories zu suchen. Einige der besten Tools, die ich für gut hielt, sind: gitrob, truffleHog und git-secrets.

Gitrob ist als eigenständiges Tool gedacht, das ziemlich schwierig in andere Tools zu integrieren ist, da es eine eigene Datenbank und Benutzeroberfläche hat, um alle entdeckten Geheimnisse anzuzeigen. Es produziert auch eine Menge falscher Positivmeldungen, mehr als truffleHog. Und es hebt die entdeckten Geheimnisse nicht wirklich hervor. Es schaut nur auf die Dateien und ihre Erweiterungen, nicht auf den tatsächlichen Inhalt. Obwohl Gitrob ein großartiges Tool für den Einstieg ist, würde ich empfehlen, es gelegentlich auszuführen, um zu verstehen, wie die Angriffsfläche aussieht und ob sie sich geändert hat.

Dann gibt es truffleHog, das nach Geheimnissen im tatsächlichen Inhalt der Datei sucht, indem es Shannons Entropie betrachtet und die Ausgabe auf dem Bildschirm ausgibt. Es nimmt eine Repository-URL oder ein Repository-Verzeichnis als Argument. Dies ist ein ziemlich gutes Tool, obwohl es auch seine Fehlalarme hat. Einige der anderen Nachteile sind:

  • Wir können es nicht rekursiv verwenden, um Verzeichnisse zu scannen, die mehrere Repositories enthalten.
  • Es gibt keine Möglichkeit, mit truffleHog Geheimnisse zu identifizieren, die einem bestimmten Muster folgen, aber keine ausreichend hohe Entropie haben – d.h. wir können es nicht nach Geheimnissen suchen lassen, die wir kennen, aber nicht unbedingt eine hohe Entropie aufweisen, um als Geheimnis zu gelten.
  • Es druckt die Ausgabe auf dem Bildschirm, daher für die Automatisierung nicht wirklich nützlich.

Schließlich gibt es git-secrets, das Dinge wie AWS-Geheimnisse kennzeichnen kann. Das Beste daran ist, dass du auch deine eigenen regulären Ausdrücke für Geheimnisse hinzufügen kannst, nach denen es suchen soll. Ein großer Nachteil ist, dass es bei der Suche nach hohen Entropie-Strings nicht so gut ist wie truffleHog. Du kannst auch nur ein bestimmtes Verzeichnis scannen, das ein Repository ist, also kein rekursives Scannen aus einem Verzeichnis von Repositories.

Wie du siehst, gibt es anständige Tools da draußen, aber sie mussten irgendwie kombiniert werden. Es gab auch die Notwendigkeit, mehrere Repositories rekursiv zu scannen und nicht nur eines. Und was ist mit Gists? Es gibt Organisationen und Benutzer. Dann gibt es Repositories für Organisationen und Benutzer. Es gibt auch Gists von Benutzern. Alle sollten gescannt werden. Und zwar so, dass es automatisiert und leicht von anderen Tools/Frameworks konsumiert werden kann.

Changelog

  • 2/9/19 - Flag blacklist hinzugefügt, um einige Repo-Namen beim Scannen zu überspringen. Danke an @sjqnn für den PR. Neues Docker-Image erstellt und gepusht. GLHF!

  • 31.07.18 - Installation von truffleHog durch Verwendung von pip vereinfacht. @mhmdiaa hat einen Fehler in der Ausgabefunktion von truffleHog behoben, bei dem das Zusammenführen und Sortieren nicht richtig funktionierte. Die Regex-Datei aktualisiert, um Dinge wie password einzuschließen. Neues Docker-Image erstellt und gepusht. GLHF!

  • 15.07.18 - Fork von repo-supervisor aktualisiert, da Upstream einige Änderungen hatte. Neues Docker-Image mit dem neuesten Trufflehog erstellt. Datei rules.json bereitgestellt, die alle Regexe enthält, die Trufflehog zum Auffinden von Geheimnissen verwendet. Möglichkeit hinzugefügt, Ausgaben (im JSON-Format) für beide Tools mit dem Flag -mergeOutput zusammenzuführen. Docker-Image-Größe drastisch reduziert durch Verwendung von Multi-Stage-Builds und dep zur Verwaltung von Abhängigkeiten. Großer Dank an @mhmdiaa für all das!

  • 12.12.17 - Bei einigen großen Repos schlägt truffleHog fehl und beendet sich. Aber wir wollen dort nicht aufhören. Wir wollen den Benutzer benachrichtigen, dass das Scannen für dieses Repo fehlgeschlagen ist, und mit dem Scannen der anderen Repos fortfahren. Dies ist jetzt im neuesten Docker-Image implementiert.

  • 11.12.17 - gitsecrets entfernt, da truffleHog jetzt Regex-Funktionalität unterstützt. Einfach deine Regexe in die Datei rules.json einfügen und das Docker-Image neu erstellen, gibt uns im Wesentlichen die Funktionalität, die gitsecrets zuvor bot, daher gibt es keine Notwendigkeit für gitsecrets mehr. Ich habe auch Unterstützung für das Scannen von GitHub-Enterprise-Repos und -Gists hinzugefügt. @high-stakes hat mit einem PR geholfen, der (hoffentlich) den Goroutine-Fehler behebt, indem die Anzahl der Threads begrenzt wird. Schließlich wurde auch die Unterstützung für das Scannen privater Repositories einer Organisation hinzugefügt.

Spenden

Wenn Sie etwas Liebe zeigen möchten, hier ist meine BTC-Wallet-Adresse: 1PtMhXWCcMZCitcDfaEBe7jnV9sjKoNvq7.

Tool herunterladen

-gistURL = HTTPS-URL des zu scannenden Gists. Dies scannt nur dieses Gist. Es gibt kein Konzept von öffentlichen oder geheimen Gists, solange du die URL hast. Selbst wenn du ein geheimes Gist hast, kann jeder, der die HTTPS-URL deines geheimen Gists kennt, darauf zugreifen.

  • -output = Dies ist der Name der Datei, in der alle Ergebnisse gespeichert werden. Standardmäßig ist dies results.txt.

  • -cloneForks = Dies ist das optionale boolesche Flag zum Klonen von Forks von Organisations- und Benutzer-Repositories. Standardmäßig ist dies auf 0 gesetzt, d.h. keine Forks werden geklont. Wenn Forks geklont werden sollen, muss dieser Wert auf 1 gesetzt werden. Oder einfach -cloneForks zusammen mit anderen Flags angeben.

  • -orgOnly = Dies ist das optionale boolesche Flag zum Überspringen des Klonens von Benutzer-Repositories, die zu einer Organisation gehören. Standardmäßig ist dies auf 0 gesetzt, d.h. normales Verhalten. Wenn keine Benutzer-Repos gescannt werden sollen, sondern nur die Organisations-Repositories, muss dieser Wert auf 1 gesetzt werden. Oder einfach -orgOnly zusammen mit anderen Flags angeben.

  • -toolName = Dies ist das optionale String-Flag, um anzugeben, welches Tool zum Scannen verwendet werden soll. Standardmäßig ist dies auf all gesetzt, d.h. thog und repo-supervisor werden alle zum Scannen verwendet. Werte sind entweder thog oder repo-supervisor.

  • -teamName = Name des Organisations-Teams, das Zugriff auf private Repositories zum Scannen hat. Dieses Flag ist nicht vollständig getestet, daher kann ich die Funktionalität nicht garantieren.

  • -scanPrivateReposOnly = Dies ist das optionale boolesche Flag, um anzugeben, ob private Benutzer-Repositories gescannt werden sollen. Wenn dies angegeben wird, werden öffentliche Benutzer-Repositories NICHT gescannt. Und du musst den SSH-Schlüssel bereitstellen, indem du das Volume in den Container einhängst. Dies funktioniert nur mit dem Flag user, dem Flag repoURL oder dem Flag org.

    Wenn das Flag org zusammen mit dem Flag scanPrivateReposOnly und ohne das Flag orgOnly angegeben wird, werden die öffentlichen UND die privaten Repos dieser Organisation gescannt, auf die der Benutzer Zugriff hat (dessen Token bereitgestellt wird). Anschließend werden NUR die privaten Repositories des Benutzers gescannt (dessen Token bereitgestellt wird). Schließlich werden alle öffentlichen und geheimen Gists dieses Benutzers gescannt (dessen Token bereitgestellt wird). Kurz gesagt, das Flag scanPrivateReposOnly betrifft wirklich nur die Flags user und repoURL.

  • -enterpriseURL = Optionales Flag zur Angabe der Enterprise-GitHub-URL, falls Enterprise-Repositories gescannt werden sollen. Es sollte etwa https://github.org.com/api/v3 sein, zusammen mit dem SSH-Schlüssel, der in den Container eingehängt wird. Siehe Scannen von GitHub Enterprise unten.

  • -threads = Standardwert ist 10. Dies dient zur Begrenzung der Thread-Anzahl, falls dein System nicht leistungsstark genug ist. In den meisten Fällen sollte 10 in Ordnung sein.

  • -thogEntropy = Dies ist ein optionales Flag, das im Grunde angibt, ob du Geheimnisse mit hoher Entropie von truffleHog zurückhaben möchtest oder nicht. Die Geheimnisse mit hoher Entropie von truffleHog erzeugen VIEL Rauschen. Wenn du also nicht all dieses Rauschen haben möchtest und git-all-secrets auf einer großen Organisation ausführst, würde ich empfehlen, dieses Flag nicht zu erwähnen. Standardmäßig ist dies auf False gesetzt, was bedeutet, dass truffleHog nur Ergebnisse basierend auf den regulären Ausdrücken in der Datei rules.json liefert. Wenn du eine relativ kleine Organisation mit einer begrenzten Anzahl von Repos oder einen Benutzer mit wenigen Repos scannst, ist die Angabe dieses Flags sinnvoller.

  • -mergeOutput = Optionales Flag zum Zusammenführen und Deduplizieren der Ausgabe der verwendeten Tools (derzeit truffleHog und repo-supervisor). Standardwert ist False.

  • -blacklist = Repo-Namen, die als kommagetrennte Werte angegeben werden und NICHT gescannt werden sollen.

  • org
  • Bei der Angabe des Flags scanPrivateReposOnly:

    • Es muss ein Volume mit dem privaten SSH-Schlüssel in den Docker-Container eingehängt werden, indem das Flag -v verwendet wird.
    • Es sollte immer dann verwendet werden, wenn ein privates Repository gescannt wird. Bitte verwende die ssh-URL, wenn du das Flag verwendest, und nicht die https-URL.
    • Stelle bitte sicher, dass der verwendete Token tatsächlich dem Benutzer gehört, dessen privates Repository/Gist du scannen möchtest, da es sonst zu Fehlern kommt.
    • Der SSH-Schlüssel, den du verwenden wirst, sollte KEINE Passphrase gesetzt haben, wenn dieses Tool ohne manuellen Eingriff funktionieren soll.

    Siehe Scannen privater Repositories unten.

  • Bei der Angabe von teamName ist es wichtig, dass der bereitgestellte token einem Benutzer gehört, der Mitglied des Teams ist. Andernfalls können unerwartete Ergebnisse auftreten. Siehe Scannen eines Organisations-Teams unten.

  • Bei der Angabe des Flags enterpriseURL wird immer die SSH-URL verwendet, selbst wenn du die https-URL eines Repositorys angibst. Das gesamte Enterprise-Klonen/Scannen erfolgt über die SSH-URL und nicht über die https-URL.

  • Wie oben erwähnt, stelle sicher, dass der verwendete SSH-Schlüssel (zum Scannen der SSH-URL) keine Passphrase gesetzt hat.

  • 08.12.17 - Meinen eigenen Fork von truffleHog entfernt. Verwende jetzt die Upstream-Version zusammen mit der neuen Regex-Funktionalität von truffleHog + Entropie-Modus. Bald, glaube ich, können wir sowohl gitsecrets als auch repo-supervisor durch nur truffleHog ersetzen, sobald einige Probleme behoben sind.

  • 07.12.17 - Die Dokumentation mit weiteren Details und Erklärungen zu den verschiedenen Flags aktualisiert.

  • 05.12.17 - Integrierte Scan-Unterstützung für private Repositories über SSH-Schlüssel. Dies war schon seit langem ein Wunsch und ist jetzt möglich. Außerdem das Docker-Image-Tag-Schema geändert. Von nun an wird das neueste Image das latest-Tag haben. Und alle vorherigen Versionen werden mit einer Nummer getaggt. Dies wäre ohne das Team von SimpliSafe, insbesondere Matthew Cox (https://github.com/matthew-cox), nicht möglich gewesen. Also ein großes Dankeschön an dich, Matt!

  • 14.10.17 - Neues Image abhartiya/tools_gitallsecrets:v6 erstellt und gepusht. Dieses neue Image enthält die neuere Version von git-secrets sowie repo-supervisor, d.h. ich habe einige Upstream-Änderungen in meinen Fork eingearbeitet, zusammen mit einigen zusätzlichen Änderungen, die ich bereits in meinem Fork vorgenommen hatte. Das neue Image verwendet diese Änderungen, also ist alles auf dem neuesten Stand!* 14.10.17 - Neues Image abhartiya/tools_gitallsecrets:v5 erstellt und gepusht. Dieses Image behebt einen sehr dummen und ärgerlichen Fehler, der möglicherweise dazu führte, dass der Repo-Supervisor fehlschlug. Etwas hat sich in der Art und Weise geändert, wie Umgebungsvariablen in der Dockerfile gelesen werden, wodurch der Repo-Supervisor nicht mehr wusste, welchen Node-Pfad er verwenden sollte. Node-Hölle!

  • 29.09.17 - Neues Image mit dem orgOnly-Flag erstellt und gepusht - abhartiya/tools_gitallsecrets:v4

  • 22.08.17 - -orgOnly-Toggle von kciredor hinzugefügt: Analysiert das angegebene Organisations-Repository und überspringt Benutzer-Repositorys.

  • 26.06.17 - Einige Ausgaben im Repo-Supervisor entfernt, die Fehler anzeigten, wenn keine Geheimnisse gefunden wurden. Überflüssige Ausgabe! Neues Image abhartiya/tools_gitallsecrets:v3 erstellt und gepusht

  • 25.06.17 - Flag toolName hinzugefügt, um anzugeben, welches Tool zum Scannen verwendet werden soll. Neues Image abhartiya/tools_gitallsecrets:v2 erstellt und gepusht

  • 14.06.17 - Repo-Supervisor als Scan-Tool hinzugefügt, außerdem Versionsnummer zum Docker-Image aktualisiert und hinzugefügt - abhartiya/tools_gitallsecrets:v1

  • 14.06.17 - Flag cloneForks hinzugefügt, um das Klonen von Forks von Organisationen und Benutzer-Repositorys zu vermeiden. Standardmäßig ist dies deaktiviert. Wenn Sie Forks scannen möchten, setzen Sie den Wert einfach auf 1, also -cloneForks=1