
keyhog v0.5.73-action
Escáner de secretos de código abierto en Rust
Sitio web · Documentación · Arquitectura · Motor GPU Vyre
KeyHog: escáner de secretos acelerado por GPU para código, nube y CI
KeyHog es un escáner de secretos de código abierto en Rust que encuentra y verifica claves API, tokens, contraseñas y credenciales filtradas en código fuente, historial de Git, contenedores, almacenamiento en la nube, activos de navegador, contenido de colaboración y sistemas en ejecución.
La mayoría de los escáneres de secretos se limitan a coincidencias de regex en CPU dentro de un checkout del repositorio. KeyHog combina 934 detectores específicos por servicio, decodificación para credenciales ocultas, evidencia y supresión conscientes del contexto, verificación en vivo con proveedores y ejecución de primera clase mediante CUDA, Metal y WGPU a través de Vyre. La calibración mide cada backend elegible de CPU pura en Rust, Hyperscan/SIMD y GPU. El enrutamiento automático utiliza entonces la ruta más rápida con paridad demostrada para el host y la clase de carga de trabajo exactos.
| La GPU es un backend real | Escanea la superficie de ataque real | Separa la señal del ruido | Actúa sobre el resultado |
|---|---|---|---|
| CUDA, Metal nativo y WGPU son pares medidos, no una cadena de respaldo silenciosa. | Escanea historial de Git, capas de Docker, archivos, buckets en la nube, source maps, WASM, capturas HAR, colecciones de Git alojadas y sistemas completos. | Decodifica base64, hex, URL, protobuf, multilínea y configuración estructurada antes de aplicar evidencia, supresión de ejemplos y líneas base. | Verifica credenciales elegibles con APIs de proveedores, emite SARIF o sobres estructurados y preserva la cobertura exacta y la semántica de salida. |
| cargo install --locked keyhog | |||
| keyhog scan . |
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/7654/dfb768a9b8e8fa64082992f11d0b284d5ec6a199fc1eac85e0352fb20452186f.gif" alt="Escaneo de KeyHog que muestra severidad, evidencia, archivo y línea, remediación, resultados y estado de cobertura" width="900" />
</p>
## Un escáner de secretos construido alrededor de la GPU
KeyHog no entrega unas pocas expresiones regulares a un shader de cómputo genérico.
Su ruta de GPU está construida sobre [Vyre](https://github.com/santhreal/vyre), un sustrato
de cómputo GPU en Rust desarrollado junto con KeyHog. Los disparadores de detectores se compilan en
tablas inmutables residentes en la GPU. Los lotes de origen acotados producen posiciones de coincidencia
completas para el mismo pipeline de confirmación, supresión, evidencia y generación de informes
utilizado por las rutas de CPU y Hyperscan.
- **Tres peers físicos de GPU.** CUDA, Metal nativo y WGPU portátil se
adquieren, miden y reportan de forma independiente.
- **Paridad exacta de resultados.** La calibración rechaza un candidato cuya
identidad de hallazgo difiere de la ruta de referencia. Una respuesta incorrecta más rápida nunca entra
en la tabla de enrutamiento.
- **Evidencia persistente de ruta.** KeyHog registra el binario, el corpus de detectores,
la configuración, la clase de carga de trabajo, el host, el acelerador, el controlador y la evidencia
de tiempos medida. Los escaneos normales no realizan benchmarks en la ruta crítica.
- **Ejecución residente.** Los workers del daemon mantienen el estado compilado de detectores y
aceleradores activo para lotes repetidos de archivos, archivos comprimidos, historial, remotos y en la nube.
- **Sin vía de escape oculta a la CPU.** Un acelerador seleccionado explícitamente que no puede
inicializarse o despacharse falla de forma visible en lugar de devolver hallazgos de CPU bajo
una etiqueta de GPU.
La instalación predeterminada de crates.io utiliza la ruta de CPU pura en Rust portátil, por lo que funciona
en un host Rust limpio. Habilita los tres peers de GPU sin adquirir Hyperscan:```sh
cargo install --locked keyhog --no-default-features --features portable,gpu
Habilita el peer de regex SIMD Hyperscan o Vectorscan:```sh cargo install --locked keyhog --no-default-features --features portable,simd
Ejecuta el diagnóstico del backend de producción y luego inspecciona la ruta medida:```sh
keyhog backend --self-test
keyhog calibrate-autoroute --policy all
keyhog backend --autoroute --json
La guía de backend documenta las tablas residentes, el modelo de despacho acotado, el contrato de paridad y la evidencia reproducible de cruce.
Comenzar
Instalar y ejecutar tu primer escaneo
Los dos comandos anteriores instalan la última versión de crates.io y escanean el árbol actual con la ruta portable de Rust puro.
Fija un entorno de CI a una versión exacta con
cargo install --locked --version '=0.5.86' keyhog. KeyHog requiere Rust 1.89
o más reciente. Consulta la guía de instalación
para los perfiles de GPU, Hyperscan, CI, portable y compilación desde el código fuente.
KeyHog sale con 1 cuando un hallazgo bloquea la política de evidencia activa. La política
predeterminada bloquea los hallazgos likely y confirmed mientras mantiene visibles los
hallazgos review con salida 0; --evidence-policy paranoid bloquea todos los niveles.
Revisa el nivel de evidencia exacto, el código de motivo, el archivo, la línea, el detector y la
remediación de cada hallazgo. Otros códigos distintos de cero describen fallos de entrada, sistema,
verificación o cobertura; consulta la
referencia de códigos de salida.
El contrato completo del proceso es: