
Caza de artefactos de codificación de IA que contienen secretos.
Escanea repositorios públicos de GitHub en busca de credenciales filtradas en archivos de configuración de herramientas de codificación de IA (.claude/, .cursor/, .continue/, .codex/, CLAUDE.md, AGENTS.md, etc.).
Utiliza TruffleHog para la detección de secretos.
Ejemplo de directorio .claude/:
{
"permissions": {
"allow": [
"Bash(go build:*)",
"Bash(RAPID7_ENCRYPTED_CREDS='**eP3g488hQ23QiU4kJahhwPKs3PyE**' go test ./pkg/agents/ -run TestRules -v -count=1 -timeout 30s)",
"Bash(gcloud sql instances list:*)",
]
}
}
go install github.com/niels/claudleak/cmd/claudleak@latest
O compilar desde el código fuente:
git clone https://github.com/niels/claudleak.git
cd claudleak
go build -o claudleak ./cmd/claudleak/
GITHUB_TOKEN="ghp_..." ./claudleak
# Escanear hasta 50 repos, salida JSON a archivo
claudleak --max-repos 50 --json --output results.json
# Escaneo verboso con 4 trabajadores
claudleak --workers 4 --verbose
# Escanear una organización específica, solo secretos verificados
claudleak --org microsoft --verified-only
cmd/claudleak/main.go CLI entrypoint
pkg/config/ Config parsing
pkg/discovery/ GitHub repo discovery
pkg/cloner/ Git clone operations
pkg/scanner/ TruffleHog secret scanning
pkg/reporter/ Table/JSON output
0 — No se encontraron secretos1 — Se encontraron secretos (o error en tiempo de ejecución)2 — Error de configuración| Bandera | Por defecto | Descripción |
|---|
--token | $GITHUB_TOKEN | Token de acceso personal de GitHub |
--max-repos | 100 | Máximo de repositorios a escanear |
--workers | Número de CPUs | Trabajadores concurrentes de clonado/escaneo |
--json | false | Mostrar resultados en formato JSON |
--output | stdout | Escribir resultados en un archivo |
--verified-only | false | Mostrar solo credenciales verificadas |
--org / --user | Escanear solo repositorios propiedad de este usuario u organización de GitHub | |
--verbose | false | Mostrar información de progreso/depuración |