
git-alerts v1.8.0
Herramienta para detectar y monitorear repositorios públicos de usuarios de una organización de GitHub en busca de secretos y archivos sensibles.
GitAlerts
¿Qué problema resuelve?
Los repositorios de GitHub creados bajo cualquier organización pueden ser controlados por los administradores de GitHub. Sin embargo, cualquier repositorio creado bajo la cuenta de un usuario de la organización no es controlable a menos que la organización haya adoptado el modelo de usuario gestionado por GitHub Enterprise (EMU).
Cualquier repositorio público bajo la cuenta de un usuario de la organización que se haya creado accidentalmente o con fines de prueba podría filtrar secretos, información interna, código, etc. GitAlerts te ayuda a detectar y monitorizar estos casos.
Ejemplo
Puede ser controlado por el administrador
https://github.com/<org>/<org-repo-name>
No puede ser controlado por el administrador
https://github.com/<org-user>/<org-user-repo-name>
Plataforma GitAlerts (Interfaz Web + API)
¿Buscas una plataforma completa? GitAlerts API es una plataforma web auto-alojada construida sobre los mismos conceptos, con una interfaz React moderna, escaneo asíncrono mediante Celery, búsqueda avanzada de GitHub (código, commits, issues, repos, usuarios), filtrado inteligente, almacenamiento cifrado de tokens y un servidor MCP para integración con IA/LLM.
| Característica | CLI | Plataforma |
|---|---|---|
| Escanear repositorios de usuarios de la org | ✅ | ✅ |
| Detección de secretos (TruffleHog/Gitleaks) | ✅ | ✅ |
| Búsqueda avanzada de GitHub | ❌ | ✅ |
| Interfaz web y panel | ❌ | ✅ |
| Triaje y filtrado de hallazgos | ❌ | ✅ |
| Notificaciones de Slack | ✅ | ✅ |
| Integración con IA/MCP | ❌ | ✅ |
| Escaneo asíncrono (Celery + Redis) | ❌ | ✅ |
Primeros pasos
-
Descarga el archivo binario para tu sistema operativo/arquitectura desde los Lanzamientos oficiales de GitHub
-
También puedes instalar
git-alertsusando homebrew en macOS y Linux
brew tap boringtools/tap
brew install boringtools/tap/git-alerts
- Alternativamente, compila desde el código fuente
Asegúrate de que $(go env GOPATH)/bin esté en tu $PATH
go install github.com/boringtools/git-alerts@main
Configura el token de acceso personal de GitHub (PAT) como variable de entorno; sin PAT, GitHub solo permitirá 60 solicitudes por hora.
export GITHUB_PAT=YOUR_GITHUB_PAT
Uso
Escanear
Escanea los repositorios de GitHub que pertenecen a los usuarios de tu organización
git-alerts scan --org your-org-name
Escanea y genera informe con ruta personalizada
git-alerts scan --org your-org-name --report-path /your/file/path/
Escanea lista personalizada de usuarios de GitHub
git-alerts scan --org your-org-name --users-file-path /path/to/csv/file
Asegúrate de pasar un archivo CSV con la lista de nombres de usuario de GitHub
username01
username02
username03
Monitorizar
Monitoriza nuevos repositorios públicos creados por los usuarios de tu organización
git-alerts monitor --org your-org-name
Monitoriza nuevos repositorios públicos creados por los usuarios de tu organización con notificación de Slack
git-alerts monitor --org your-org-name --slack-alert
Configura el token del webhook de Slack como variable de entorno
export SLACK_HOOK=SLACK_WEBHOOK_URL
Monitoriza nuevos repositorios públicos creados por los usuarios de tu organización junto con detección de secretos
git-alerts monitor --org your-org-name --gitleaks
Monitoriza nuevos repositorios públicos creados por los usuarios de tu organización junto con detección de secretos y notificación de Slack
git-alerts monitor --org your-org-name --gitleaks --slack-alert
Monitoriza una lista personalizada de usuarios de GitHub
git-alerts monitor --org your-org-name --users-file-path /path/to/csv/file
Asegúrate de pasar un archivo CSV con la lista de nombres de usuario de GitHub
username01
username02
username03
Secretos
Escanea con detección de secretos usando Trufflehog
Asegúrate de que trufflehog esté instalado en tu máquina
git-alerts detect --org your-org-name --trufflehog
git-alerts detect --org your-org-name --trufflehog-verified
Escanea con detección de secretos usando Gitleaks
Asegúrate de que Gitleaks esté instalado en tu máquina
git-alerts detect --org your-org-name --gitleaks
Escanea con detección de secretos usando una lista personalizada de usuarios de GitHub
git-alerts detect --org your-org-name --users-file-path /path/to/csv/file --gitleaks
Asegúrate de pasar un archivo CSV con la lista de nombres de usuario de GitHub
username01
username02
username03
Documentación
No dudes en comunicarnos cualquier comentario o sugerencia