Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SecretScrub — Procesa la salida SARIF de herramientas de análisis estático para detectar y eliminar secretos embebidos en el código fuente, creando una copia limpia sin los secretos originales. | Kitploit
Herramientas/GitHubGitHub/nccgroup/secretscrub
Análisis Estático de Código (SAST)Auditoría de ConfiguraciónDevSecOpsUtilidades y FrameworksDetección de Secretos
GitHubnccgroup/secretscrub

SecretScrub

Procesa la salida SARIF de herramientas de análisis estático para detectar y eliminar secretos embebidos en el código fuente, creando una copia limpia sin los secretos originales.

Ver Repositorio
5hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SecretScrub

SecretScrub eliminará todos sus secretos sucios hardcodeados. Este script procesa archivos en formato de archivo SARIF que es generado por varias herramientas de análisis estático. La herramienta escanea un directorio dentro del sistema de archivos, redacta todas las instancias de secretos detectados dentro de los archivos SARIF en una nueva copia del directorio. Debido a que los secretos a menudo residen en los historiales de Git, el directorio .git se omite de la copia resultante.

Aunque SARIF es un formato estándar de la industria, existen variaciones en la salida SARIF producida por varias herramientas. Como resultado, las únicas herramientas actualmente soportadas son las siguientes.

ToolVersionComments
Trivy0.37.0
Gitleaks8.15.2Solo funciona con informes generados usando la opción --no-git para escanear un sistema de archivos pero no el repositorio Git subyacente si existe.
ccs1d055c542dbdb6e7b96279d4df03ea9b556eb27aLa salida de Ccs debe procesarse previamente a formato SARIF utilizando el script adjunto ccs2sarif.py.
cq011697a9e371e37a6ac9f714b3980672bc6108e7La salida de CQ debe procesarse previamente a formato SARIF utilizando el script adjunto cq2sarif.py. Debido a que la salida de CQ puede ser muy ruidosa, se recomienda realizar la operación de redacción por separado o nombrar los archivos de modo que el archivo CQ aparezca al final del directorio.
BinDetectUna herramienta integrada que detecta archivos binarios que normalmente pasan desapercibidos para otras herramientas orientadas a texto.

Debido a las variaciones en la salida SARIF, es posible que la salida generada por versiones futuras de la herramienta no funcione correctamente.

Dependencias

Las dependencias se enumeran en el archivo requirements.txt. En resumen, se requieren los siguientes paquetes:

Package

Uso

Uso desde la línea de comandos

Usando salida de herramientas generada previamente

root@kitploit:~
$ python secretscrub.py --input <path> --srcdir <path> --outdir <path> [--report <path>]

Invocando las herramientas

root@kitploit:~
$ python secretscrub.py --analyse-with <analysis-tool-list> --srcdir <path> --outdir <path> [--report <path>]

NOTA: Para que funcionen, las herramientas deben estar presentes e instaladas en el sistema actual:

Contenedor Docker

La imagen Docker construida desde este árbol fuente incluye la herramienta SecretScrub y copias de las herramientas Trivy, GitLeaks, ccs y cq.

Si se ha construido con una etiqueta secretscrub:latest, el siguiente comando iniciará una operación completa de análisis y redacción con un informe adjunto.

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect

Tenga en cuenta que esto implica mapear dos volúmenes dentro del contenedor. El primero -- <source-path> -- debe contener el código fuente original y sin redactar. El segundo -- <output-path> -- recibirá la salida redactada y el informe.

Flujo de trabajo sugerido

Los siguientes ejemplos asumen que el fuente está almacenado dentro de un subdirectorio llamado src, y que SecretScrub está instalado dentro de un subdirectorio llamado tools.

Usando la línea de comandos

root@kitploit:~
$ python tools/secretscrub.py --analse-with trivy,gitleaks,bindetect --srcdir src --outdir src-redacted

Usando el contenedor Docker

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect
Descargar herramienta
Version
asn12.7.0
filetype1.2.0
py7zr0.20.5
pyzipper0.3.6
regex2023.5.5
sarif-tools1.0.0
ParámetroDefinición
inputLa ubicación de los resultados SARIF que se van a procesar. Puede contener múltiples archivos SARIF que pueden haber sido generados usando diferentes herramientas compatibles.
srcdirLa ubicación del código fuente original que fue escaneado para producir los resultados CQ que se van a procesar.
outdirLa ubicación donde se almacenarán los archivos fuente redactados.
placeholderEl marcador de posición a insertar en lugar de todos los secretos detectados. Puede aceptar las siguientes sustituciones:
- ${tool} El nombre de la herramienta utilizada para detectar el secreto
- ${rule} El nombre de la regla utilizada para detectar el secreto
- ${regex} La expresión regular asociada con la regla utilizada para detectar el secreto
- ${yaml} Una estructura de estilo de flujo YAML que contiene (si se conoce) solo los nombres de la herramienta y la regla utilizados para detectar el secreto
- ${yaml_regex} Una estructura de estilo de flujo YAML que contiene (si se conoce) los nombres de la herramienta y la regla y la expresión regular utilizados para detectar el secreto
process-archivesUn interruptor para indicar
reportLa ubicación y el nombre de un informe CSV que se producirá conteniendo detalles de los secretos eliminados.
report-encryptionSi se genera un archivo de informe, el método de cifrado a utilizar. Valores posibles: none, zip-aes256. Predeterminado: zip-aes256
log-levelEl nivel de registro utilizado para la salida de la herramienta. Valores posibles: critical, fatal, error, warning, info, debug. Predeterminado: info
ParámetroDefinición
analyse-withUna lista separada por comas de herramientas a invocar. Puede incluir cualquiera de las siguientes: trivy, gitleaks, ccs. cq, bindetect
srcdirLa ubicación del código fuente original que fue escaneado para producir los resultados CQ que se van a procesar.
outdirLa ubicación donde se almacenarán los archivos fuente redactados.
placeholderEl marcador de posición a insertar en lugar de todos los secretos detectados. Puede aceptar las siguientes sustituciones:
- ${tool} El nombre de la herramienta utilizada para detectar el secreto
- ${rule} El nombre de la regla utilizada para detectar el secreto
- ${regex} La expresión regular asociada con la regla utilizada para detectar el secreto
- ${yaml} Una estructura de estilo de flujo YAML que contiene (si se conoce) solo los nombres de la herramienta y la regla utilizados para detectar el secreto
- ${yaml_regex} Una estructura de estilo de flujo YAML que contiene (si se conoce) los nombres de la herramienta y la regla y la expresión regular utilizados para detectar el secreto
reportLa ubicación y el nombre de un informe CSV que se producirá conteniendo detalles de los secretos eliminados.
report-encryptionSi se genera un archivo de informe, el método de cifrado a utilizar. Valores posibles: none, zip-aes256. Predeterminado: zip-aes256
log-levelEl nivel de registro utilizado para la salida de la herramienta. Valores posibles: critical, fatal, error, warning, info, debug. Predeterminado: info
ToolComments
TrivyEl comando trivy debe estar instalado y accesible en la ruta.
GitLeaksEl comando gitleaks debe estar instalado y accesible en la ruta.
ccsEl archivo ccs.py debe estar ubicado dentro de un subdirectorio llamado ccs dentro del directorio que contiene el archivo secretscrub.py.
cqLos archivos cq.py y fn.py deben estar ubicados dentro de un subdirectorio llamado cq dentro del directorio que contiene el archivo secretscrub.py.
bindetectActualmente está incluido con secretscrub y no se necesita ninguna instalación adicional.