Volver a actualizaciones
Nuevo releaseSep 17, 2026

trufflehog v3.97.5

Encontrar, verificar y analizar credenciales filtradas

Compartir

GoReleaser Logo

TruffleHog

Encuentra credenciales filtradas.


Go Report Card License Total Detectors


🔎 Ahora escaneando

...y más

Para obtener más información sobre TruffleHog y sus características y capacidades, visita nuestra página de producto.

🌐 TruffleHog Enterprise

¿Estás interesado en monitorear continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (y más) en busca de credenciales? ¡Tenemos un producto empresarial que puede ayudarte! Obtén más información en https://trufflesecurity.com/trufflehog-enterprise.

Tomamos los ingresos del producto empresarial para financiar más proyectos de código abierto increíbles que toda la comunidad pueda aprovechar.

Qué es TruffleHog 🐽

TruffleHog es la herramienta más potente de Descubrimiento, Clasificación, Validación y Análisis de secretos. En este contexto, secreto se refiere a una credencial que una máquina utiliza para autenticarse ante otra máquina. Esto incluye claves de API, contraseñas de bases de datos, claves de cifrado privadas y más.

Descubrimiento 🔍

TruffleHog puede buscar secretos en muchos lugares, incluyendo Git, chats, wikis, registros, plataformas de pruebas de API, almacenes de objetos, sistemas de archivos y más.

Clasificación 📁

TruffleHog clasifica más de 800 tipos de secretos, asignándolos a la identidad específica a la que pertenecen. ¿Es un secreto de AWS? ¿Un secreto de Stripe? ¿Un secreto de Cloudflare? ¿Una contraseña de Postgres? ¿Una clave privada SSL? A veces es difícil saberlo a simple vista, por lo que TruffleHog clasifica todo lo que encuentra.

Validación ✅

Para cada secreto que TruffleHog puede clasificar, también puede iniciar sesión para confirmar si ese secreto está activo o no. Este paso es crítico para saber si existe un peligro activo presente o no.

Análisis 🔬

Para los 20 y tantos tipos de credenciales más comúnmente filtradas, en lugar de enviar una sola solicitud para verificar si el secreto puede iniciar sesión, TruffleHog puede enviar muchas solicitudes para aprender todo lo que hay que saber sobre el secreto. ¿Quién lo creó? ¿A qué recursos puede acceder? ¿Qué permisos tiene sobre esos recursos?

📢 Únete a Nuestra Comunidad

¿Tienes preguntas? ¿Comentarios? Únete a Slack o Discord y pasa el rato con nosotros.

Únete a nuestra Comunidad de Slack

Únete al Discord de Secret Scanning

📺 Demostración

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Instalación

Hay varias opciones disponibles para ti:

### Usuarios de MacOS```bash
brew install trufflehog

Docker:

Asegúrate de que el motor de Docker esté en ejecución antes de ejecutar los siguientes comandos:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Símbolo del sistema de Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac M1 y M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Versiones binarias```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compilar desde el código fuente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Uso del script de instalación```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Uso del script de instalación, verificar la firma del checksum (requiere que cosign esté instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Uso del script de instalación para instalar una versión específica```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verificación de los artefactos

Se aplican sumas de verificación a todos los artefactos, y el archivo de sumas de verificación resultante se firma usando cosign.

Necesitas la siguiente herramienta para verificar la firma:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Los pasos de verificación son los siguientes:

1. Descarga los archivos de artefacto que desees, y los siguientes archivos desde la página de [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifica la firma:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Una vez que se confirme que la firma es válida, puede proceder a validar que las sumas SHA256 coincidan con el artefacto descargado: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Reemplace {version} con la versión de los archivos descargados

Alternativamente, si está utilizando el script de instalación, pase la opción -v para realizar la verificación de firma. Esto requiere que el binario de Cosign esté instalado antes de ejecutar el script de instalación.

🚀 Inicio rápido

1: Escanear un repositorio solo en busca de secretos verificados

Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Salida esperada:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Categorías