
trufflehog v3.97.5
Encontrar, verificar y analizar credenciales filtradas
TruffleHog
Encuentra credenciales filtradas.
🔎 Ahora escaneando
...y más
Para obtener más información sobre TruffleHog y sus características y capacidades, visita nuestra página de producto.
🌐 TruffleHog Enterprise
¿Estás interesado en monitorear continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (y más) en busca de credenciales? ¡Tenemos un producto empresarial que puede ayudarte! Obtén más información en https://trufflesecurity.com/trufflehog-enterprise.
Tomamos los ingresos del producto empresarial para financiar más proyectos de código abierto increíbles que toda la comunidad pueda aprovechar.
Qué es TruffleHog 🐽
TruffleHog es la herramienta más potente de Descubrimiento, Clasificación, Validación y Análisis de secretos. En este contexto, secreto se refiere a una credencial que una máquina utiliza para autenticarse ante otra máquina. Esto incluye claves de API, contraseñas de bases de datos, claves de cifrado privadas y más.
Descubrimiento 🔍
TruffleHog puede buscar secretos en muchos lugares, incluyendo Git, chats, wikis, registros, plataformas de pruebas de API, almacenes de objetos, sistemas de archivos y más.
Clasificación 📁
TruffleHog clasifica más de 800 tipos de secretos, asignándolos a la identidad específica a la que pertenecen. ¿Es un secreto de AWS? ¿Un secreto de Stripe? ¿Un secreto de Cloudflare? ¿Una contraseña de Postgres? ¿Una clave privada SSL? A veces es difícil saberlo a simple vista, por lo que TruffleHog clasifica todo lo que encuentra.
Validación ✅
Para cada secreto que TruffleHog puede clasificar, también puede iniciar sesión para confirmar si ese secreto está activo o no. Este paso es crítico para saber si existe un peligro activo presente o no.
Análisis 🔬
Para los 20 y tantos tipos de credenciales más comúnmente filtradas, en lugar de enviar una sola solicitud para verificar si el secreto puede iniciar sesión, TruffleHog puede enviar muchas solicitudes para aprender todo lo que hay que saber sobre el secreto. ¿Quién lo creó? ¿A qué recursos puede acceder? ¿Qué permisos tiene sobre esos recursos?
📢 Únete a Nuestra Comunidad
¿Tienes preguntas? ¿Comentarios? Únete a Slack o Discord y pasa el rato con nosotros.
Únete a nuestra Comunidad de Slack
Únete al Discord de Secret Scanning
📺 Demostración
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Instalación
Hay varias opciones disponibles para ti:
### Usuarios de MacOS```bash
brew install trufflehog
Docker:
Asegúrate de que el motor de Docker esté en ejecución antes de ejecutar los siguientes comandos:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Símbolo del sistema de Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### Mac M1 y M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Versiones binarias```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compilar desde el código fuente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
Uso del script de instalación```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Uso del script de instalación, verificar la firma del checksum (requiere que cosign esté instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
Uso del script de instalación para instalar una versión específica```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verificación de los artefactos
Se aplican sumas de verificación a todos los artefactos, y el archivo de sumas de verificación resultante se firma usando cosign.
Necesitas la siguiente herramienta para verificar la firma:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
Los pasos de verificación son los siguientes:
1. Descarga los archivos de artefacto que desees, y los siguientes archivos desde la página de [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifica la firma: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- Una vez que se confirme que la firma es válida, puede proceder a validar que las sumas SHA256 coincidan con el artefacto descargado: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
Reemplace {version} con la versión de los archivos descargados
Alternativamente, si está utilizando el script de instalación, pase la opción -v para realizar la verificación de firma.
Esto requiere que el binario de Cosign esté instalado antes de ejecutar el script de instalación.
🚀 Inicio rápido
1: Escanear un repositorio solo en busca de secretos verificados
Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Salida esperada:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷