Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
titus — Escáner de secretos de alto rendimiento. CLI, biblioteca Go, extensión de Burp Suite y extensión de Chrome. 487 reglas de detección con validación de credenciales en vivo. | Kitploit
Herramientas/GitHubGitHub/praetorian-inc/titus
Análisis EstáticoEscáneres de VulnerabilidadesSeguridad de ContenedoresProxies Web e InterceptaciónAnálisis de CódigoPruebas de PenetraciónDevSecOpsDetección de SecretosSeguridad de Cadena de Suministro
GitHubpraetorian-inc/titus

titus

Escáner de secretos de alto rendimiento. CLI, biblioteca Go, extensión de Burp Suite y extensión de Chrome. 487 reglas de detección con validación de credenciales en vivo.

66775hace 17 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
Titus - escáner de secretos de alto rendimiento para código fuente, historial de git y archivos binarios

Titus: Escáner de Secretos de Alto Rendimiento

Go License CI

Titus es un escáner de secretos de alto rendimiento que detecta credenciales, claves de API y tokens en código fuente, archivos e historial de git. Incluye 487 reglas de detección que cubren cientos de servicios y tipos de credenciales, extraídas de NoseyParker y Kingfisher. Titus se ejecuta como CLI, como biblioteca Go, como extensión de Burp Suite y como extensión del navegador Chrome, todos compartiendo el mismo motor de detección y conjunto de reglas.

Construido para ingenieros de seguridad, probadores de penetración y equipos DevSecOps, Titus combina la coincidencia de expresiones regulares acelerada por Hyperscan/Vectorscan con validación de credenciales en vivo para encontrar y verificar secretos filtrados en toda tu base de código.

Tabla de Contenidos

  • ¿Por qué Titus?
  • Instalación
  • Inicio Rápido
  • Opciones de Escaneo
  • Puntuación de Hallazgos
  • Biblioteca Go
  • Extensión de Burp Suite
  • Extensión del Navegador
  • Compilar desde Fuente
  • Contribuciones
  • Licencia

¿Por qué Titus?

  • Escaneo rápido de secretos: Coincidencia de expresiones regulares acelerada por Hyperscan/Vectorscan cuando está disponible, con un reemplazo puro en Go para portabilidad en cualquier plataforma.
  • Amplia cobertura de detección de credenciales: 487 reglas detectan claves de API, tokens y credenciales para AWS, GCP, Azure, GitHub, Slack, bases de datos, sistemas CI/CD y cientos de servicios más.
  • Validación de secretos en vivo: Los secretos detectados se verifican contra sus API de origen para confirmar si están activos, reduciendo falsos positivos y priorizando la remediación.
  • Puntuación de gravedad basada en riesgo: Cada hallazgo recibe una puntuación numérica (0–100) y un nivel de gravedad (informativo → crítico). Las puntuaciones se ajustan según metadatos estáticos de las reglas, contexto de accesibilidad del código y llamadas API en vivo que miden el radio de explosión real de una credencial, de modo que los hallazgos más peligrosos siempre aparezcan primero.
  • Escaneo de imágenes de contenedores: Escanea imágenes Docker y OCI directamente desde cualquier registro, tarball o directorio de diseño OCI, sin necesidad de un demonio Docker ni binario adicional.
  • Múltiples interfaces para cada flujo de trabajo: Escanea desde la CLI, incorpóralo como biblioteca Go, escanea tráfico HTTP pasivamente en Burp Suite o escanea páginas web en Chrome durante pruebas de seguridad de aplicaciones.
  • Extracción de archivos binarios: Extrae y escanea secretos de documentos de Office, PDFs, archivos (zip, tar, 7z), aplicaciones móviles (APK, IPA), extensiones de navegador y más.

Instalación

Descarga un binario precompilado desde la página de Lanzamientos, o compílalo desde la fuente:```bash make build

root@kitploit:~
El binario estará en `dist/titus`.

## Inicio Rápido```bash
# Scan a file for secrets
titus scan path/to/file.txt

# Scan a directory for leaked credentials
titus scan path/to/directory

# Scan a public GitHub repository (no token needed)
titus scan github.com/org/repo

# Scan a public GitLab project (no token needed)
titus scan gitlab.com/namespace/project

# Scan git history for secrets in past commits
titus scan --git path/to/repo

# Scan a Docker / OCI image (pulled from a registry — no docker daemon required)
titus scan --docker alpine:latest

# Validate detected secrets against source APIs
titus scan path/to/code --validate

Los resultados se escriben en un almacén de datos (titus.ds por defecto) y se imprimen en la consola.

Opciones de escaneo

Escaneo de GitHub y GitLab

Escanea repositorios públicos directamente por URL — no se requiere token de API:```bash

Scan a GitHub repository

titus scan github.com/kubernetes/kubernetes

Scan a GitLab project

titus scan gitlab.com/gitlab-org/cli

Full URLs work too

titus scan https://github.com/org/repo titus scan https://gitlab.com/namespace/project.git

root@kitploit:~
Para escaneos a nivel de organización o de usuario, utiliza los subcomandos dedicados:```bash
# Scan all public repos in a GitHub org
titus github --org kubernetes

# Scan all repos in a GitHub org with a token (private repos + higher rate limits)
titus github --org kubernetes --token $GITHUB_TOKEN

# Scan all repos for a GitHub user
titus github --user octocat

# Scan all projects in a GitLab group
titus gitlab scan --group mygroup --token $GITLAB_TOKEN

# Scan a single repo with git history (finds deleted secrets)
titus github owner/repo --git

Los tokens son opcionales para repositorios públicos. Configure GITHUB_TOKEN o GITLAB_TOKEN (o use --token) para acceder a repositorios privados y obtener límites de API más altos.

Docker / OCI Image Scanning

Escanee imágenes de contenedores directamente — no se requiere demonio docker, ni el binario docker. Titus obtiene imágenes directamente de cualquier registro OCI a través de HTTPS (usando credenciales de ~/.docker/config.json), o lee imágenes de un tarball local de docker save o de un directorio de diseño de imagen OCI. Luego escanea los metadatos del manifiesto/configuración de la imagen y cada archivo regular en cada capa, incluyendo archivos de capas inferiores eliminados por capas posteriores (ya que los secretos pueden permanecer recuperables del historial de la imagen).```bash

Pull from a registry and scan

titus scan --docker alpine:latest titus scan docker://ghcr.io/owner/repo:tag

Scan an image saved to a tarball:

docker save my-app:latest -o my-app.tar

podman save my-app:latest -o my-app.tar

titus scan --docker ./my-app.tar

Scan an OCI image layout directory:

docker buildx build --output type=oci,dest=./img/ .

skopeo copy docker://my-app:latest oci:./img:latest

titus scan --docker ./img/

root@kitploit:~
La autenticación utiliza su configuración existente de Docker / Podman (`~/.docker/config.json`, `${XDG_RUNTIME_DIR}/containers/auth.json`). Los registros privados que requieren un inicio de sesión nuevo deben autenticarse primero con `docker login` (o `podman login`, o `crane auth login`) — titus no solicita credenciales.

### Visualización de resultados de escaneo

Use `report` para volver a leer los hallazgos de un escaneo anterior:```bash
# Human-readable summary of detected secrets
titus report

# JSON output for programmatic processing
titus report --format json

# SARIF output for CI/CD integration with GitHub Advanced Security
titus report --format sarif

# Report from a specific datastore
titus report --datastore path/to/titus.ds

También puedes controlar el formato de salida en el momento del escaneo con --format:```bash titus scan path/to/code --format json

root@kitploit:~
### Validando secretos detectados

Pase `--validate` durante un escaneo para verificar los secretos detectados contra sus APIs de origen:```bash
titus scan path/to/code --validate

La validación se ejecuta de forma concurrente (4 trabajadores por defecto, configurable con --validate-workers) y marca cada hallazgo como confirmado, denegado o desconocido.

Filtrado de Reglas de Detección```bash

List all available detection rules

titus rules list

Scan with only specific rules (e.g., AWS and GCP credentials)

titus scan path/to/code --rules-include "aws,gcp"

Exclude rules by pattern

titus scan path/to/code --rules-exclude "kingfisher.generic"

Use a custom rules file for organization-specific secrets

titus scan path/to/code --rules path/to/custom-rules.yaml

Opt in to rules marked noisy: true (high false-positive rate, off by default)

titus scan path/to/code --include-noisy

root@kitploit:~
### Extrayendo Secretos de Archivos Binarios

Titus puede extraer texto de formatos de archivos binarios y escanear el contenido en busca de secretos:```bash
# Extract and scan all supported binary formats
titus scan path/to/files --extract=all

# Target specific formats
titus scan path/to/files --extract=xlsx,docx,pdf,zip

Los formatos compatibles incluyen documentos de Office (xlsx, docx, pptx, odp, ods, odt), PDFs, cuadernos de Jupyter, bases de datos SQLite, correo electrónico (eml, rtf) y archivos (zip, tar, tar.gz, jar, war, ear, apk, ipa, crx, xpi, 7z). Los archivos se extraen de forma recursiva hasta límites de profundidad y tamaño configurables.```bash

Tune extraction limits for large codebases

titus scan path/to/files --extract=all
--extract-max-size 10MB
--extract-max-total 100MB
--extract-max-depth 5

root@kitploit:~
Para bases de datos SQLite, Titus extrae texto de todas las tablas (1000 filas por tabla por defecto). Usa `--sqlite-row-limit` para ajustar:```bash
# Full dump of all SQLite tables (no row limit)
titus scan path/to/files --extract=all --sqlite-row-limit 0

# Custom row limit per table
titus scan path/to/files --extract=all --sqlite-row-limit 5000

Puntuación de Hallazgos

Cada hallazgo que produce Titus lleva una puntuación numérica de 0–100 y un nivel de severidad:

PuntuaciónSeveridad
0–20informativo
21–40bajo
41–60medio
61–80alto
81–100crítico

Las puntuaciones parten del base_score de la regla y se ajustan mediante modificadores — condiciones que aumentan o reducen la puntuación según lo que se conoce sobre la credencial:```bash

Score findings using static rule metadata only (no network calls)

titus scan path/to/code

Score findings AND make live API calls to verify credential blast radius

(calls AWS STS/IAM and GitHub API for supported credential types)

titus scan path/to/code --score-scope

Override the accessibility context (default: auto-detected from git remote)

titus scan path/to/code --accessibility public # no penalty for public repos titus scan path/to/code --accessibility private # -25 penalty (default for local scans)

root@kitploit:~
Titus incluye scorers YAML para credenciales de AWS, PAT de GitHub y tokens de Slack, además de scorers SDK basados en Go que realizan enumeración de políticas IAM en vivo (AWS) y verificaciones de permisos de repositorio (PAT detallados de GitHub) cuando `--score-scope` está habilitado.

Consulte [docs/scoring.md](https://github.com/praetorian-inc/titus/blob/HEAD/docs/scoring.md) para obtener la referencia completa: niveles de gravedad, tipos de modificadores, detalles sobre los scorers incorporados y cómo escribir sus propios scorers YAML o Go.

## Biblioteca Go para Detección de Secretos```bash
go get github.com/praetorian-inc/titus

---```go package main

import ( "fmt" "log"

root@kitploit:~
"github.com/praetorian-inc/titus"

)

func main() { // Initialize the secrets scanner with default rules scanner, err := titus.NewScanner() if err != nil { log.Fatal(err) } defer scanner.Close()

root@kitploit:~
// Scan a string for API keys, tokens, and credentials
matches, err := scanner.ScanString(`aws_access_key_id = AKIAIOSFODNN7EXAMPLE`)
if err != nil {
    log.Fatal(err)
}

for _, match := range matches {
    fmt.Printf("%s (rule: %s) at line %d\n",
        match.RuleName, match.RuleID,
        match.Location.SourceSpan.Start.Line,
    )
}

}

root@kitploit:~
La biblioteca también admite escanear bytes y archivos, validar secretos detectados y cargar reglas personalizadas:```go
// Scan a file for leaked credentials
matches, err := scanner.ScanFile("/path/to/config.json")

// Enable validation to check if detected secrets are live
scanner, err := titus.NewScanner(titus.WithValidation())

// Load custom detection rules for organization-specific secrets
rules, err := titus.LoadRulesFromFile("/path/to/rules.yaml")
scanner, err := titus.NewScanner(titus.WithRules(rules))

Vea docs/library-usage.md para obtener la referencia completa de la API, patrones de concurrencia y más ejemplos.

Extensión de Burp Suite para Escaneo de Secretos

La extensión de Burp escanea las respuestas HTTP en busca de secretos durante el tráfico de proxy y las pruebas de penetración activas.

Configuración

Linux / macOS (Compilar desde el código fuente)```bash

Build the CLI and Burp extension JAR, install CLI to ~/.titus/

make install-burp

root@kitploit:~
Then load `dist/titus-burp-1.0.0-all.jar` in Burp Suite under Extensions > Add.

#### Windows (Descargar desde Releases)

1. Descargue `titus-windows-amd64.exe` y `titus-burp-<version>.jar` desde [Releases](https://raw.githubusercontent.com/praetorian-inc/releases)
2. Cree el directorio de Titus e instale el binario:   ```powershell
   mkdir %USERPROFILE%\.titus
   copy titus-windows-amd64.exe %USERPROFILE%\.titus\titus.exe
  1. Cargar el JAR en Burp Suite en Extensiones > Añadir

Linux / macOS (Descargar desde Releases)

  1. Descargue el binario apropiado para su plataforma y titus-burp-<version>.jar desde Releases:
    • titus-linux-amd64 o titus-linux-arm64 para Linux
    • titus-darwin-amd64 o titus-darwin-arm64 para macOS
  2. Instale el binario: ```bash mkdir -p ~/.titus cp titus- ~/.titus/titus chmod +x ~/.titus/titus
    root@kitploit:~
  3. Carga el JAR en Burp Suite en Extensions > Add

La extensión inicia un proceso titus serve en segundo plano y se comunica a través de stdin/stdout usando NDJSON. Las reglas de detección se cargan una vez al inicio.

Características de la Extensión para Burp

  • Escaneo pasivo de secretos: escanea automáticamente el tráfico proxy a medida que fluye a través de Burp
  • Escaneo activo de secretos: menú contextual con clic derecho para escanear solicitudes seleccionadas
  • Desduplicación: el mismo secreto se reporta solo una vez por engagement
  • Filtrado rápido: contenido binario, imágenes y respuestas no textuales se omiten
  • Validación de credenciales en vivo: verifica los secretos detectados contra las APIs de origen para confirmar si están activos
  • Gestión de falsos positivos: marcar hallazgos como falsos positivos para filtrar ruido
  • Clasificación de gravedad: hallazgos con colores según el riesgo (Alto/Medio/Bajo)
  • Exportación: guardar hallazgos en JSON para informes

Interfaz de la Extensión para Burp

La extensión agrega una pestaña Titus a Burp con tres sub-pestañas:

Secretos: Todos los secretos detectados con filtrado por tipo, host y estado de validación.

Pestaña de secretos de la extensión Titus para Burp Suite que muestra claves API y credenciales detectadas con estado de validación

  • Estado de validación: Muestra si los secretos han sido verificados (Activo/Inactivo/Desconocido)
  • Filtrado: Haz clic en los botones Tipo, Host o Estado para filtrar por valores específicos; usa el cuadro de búsqueda para coincidencia de texto y regex
  • Acciones masivas: Selecciona varias filas para validar o marcar como falso positivo en lote
  • Panel de detalles del secreto: Selecciona un hallazgo para ver:
    • Detalles: Información de la regla, categoría, valor completo del secreto, marca de tiempo de primera vista
    • URLs: Todas las ubicaciones donde se encontró este secreto
    • Validación: Resultado de validación con detalles (p. ej., ID de cuenta de AWS, ARN)
    • Solicitud/Respuesta: Tráfico HTTP completo con el secreto resaltado

Estadísticas: Vista agregada de secretos agrupados por tipo y host.

Pestaña de estadísticas de la extensión Titus para Burp Suite que muestra secretos por tipo y host
  • Resumen: Total de secretos únicos, hosts escaneados, desglose de validación (activos vs inactivos) y recuento de falsos positivos
  • Secretos por Tipo: Conteo de cada tipo de secreto con clasificación por categoría
  • Secretos por Host: Número de secretos encontrados por host

Configuración: Configura opciones de escaneo, validación y asignaciones de gravedad.

Pestaña de configuración de la extensión Titus para Burp Suite con opciones de configuración de escaneo

  • Configuración de escaneo:
    • Escaneo pasivo: Escanea automáticamente todo el tráfico proxy (habilitado por defecto)
    • Escaneo del cuerpo de la solicitud: Escanea también los cuerpos de las solicitudes en busca de secretos enviados por la aplicación
    • Validación: Habilita para verificar secretos contra las APIs de origen (realiza solicitudes salientes y puede activar alertas)
  • Parámetros de escaneo: Hilos de trabajo, tamaño máximo de archivo, longitud del fragmento de contexto
  • Configuración de gravedad: Personaliza los niveles de gravedad por categoría de secreto
  • Acciones: Limpiar caché, restablecer configuración, guardar/exportar hallazgos a JSON

Al ver cualquier solicitud en Burp, aparece una pestaña Titus en el inspector de respuestas si se detectan secretos, proporcionando acceso rápido a los hallazgos sin cambiar a la pestaña principal de Titus.

Pestaña Titus en el inspector de respuestas de Burp Suite resaltando secretos detectados en respuestas HTTP

Extensión para el Navegador Chrome para Escaneo de Secretos

La extensión de Chrome escanea páginas web en busca de secretos durante las evaluaciones de seguridad de aplicaciones web.

Configuración```bash

make build-extension

root@kitploit:~
1. Navega a `chrome://extensions/`
2. Habilita el **modo de desarrollador**
3. Haz clic en **Cargar descomprimido** y selecciona el directorio `extension/`

### Funciones de la extensión del navegador

- Escanea JavaScript y hojas de estilo en línea y externos en busca de claves API y tokens
- Escanea localStorage y sessionStorage en busca de credenciales filtradas
- Captura opcional de respuestas de red para detección completa de secretos
- Resultados mostrados en ventana emergente y panel de control

<img width="1719" height="958" alt="Ventana emergente de la extensión Titus de Chrome mostrando secretos detectados en una página web" src="https://assets.kitploit.com/production/public/readmes/11969/057a24e2746412ceabe1aac0292a2de463de1efee5bca2489ca34b59d8b0dc2c.png" />

<img width="1744" height="827" alt="Panel de control de la extensión Titus de Chrome con resultados agregados de detección de secretos" src="https://assets.kitploit.com/production/public/readmes/11969/265d972fadcc7f212944d7a1d8fd58a43446e7199d1209900e83b96a546ffb00.png" />

### Aviso de seguridad

La extensión del navegador elimina las cabeceras de Política de Seguridad de Contenido (CSP) y CORS de las páginas visitadas para escanear recursos externos. Esto debilita la postura de seguridad de los sitios que visitas mientras la extensión está activa. **Solo actívala durante pruebas de seguridad activas.**

## Compilación desde el código fuente

### Compilación estándar (acelerada por Vectorscan)

Por defecto, Titus compila con [Vectorscan](https://github.com/VectorCamp/vectorscan) (ARM) / [Hyperscan](https://github.com/intel/hyperscan) (x86) para coincidencia de expresiones regulares acelerada por SIMD. Esto requiere CGO, la biblioteca C y `pkg-config` (que cgo usa para localizar la biblioteca). `make build` verifica estos requisitos e intenta instalar cualquier componente faltante mediante Homebrew / apt / dnf:```bash
# Build the CLI binary with vectorscan acceleration (outputs to dist/titus)
make build

# Build the Burp Suite extension JAR
make build-burp

# Build the Chrome browser extension
make build-extension

# Run unit tests
make test

# Run integration tests
make integration-test

Verás [vectorscan] N/N rules compiled for Hyperscan al inicio cuando el motor acelerado esté activo.

Para instalar tú mismo la biblioteca C en lugar de confiar en la autoinstalación:```bash

macOS (Homebrew)

brew install pkg-config vectorscan

Ubuntu/Debian

sudo apt-get install pkg-config libhyperscan-dev

Fedora/RHEL

sudo dnf install pkgconf-pkg-config vectorscan-devel

Or build vectorscan from source:

git clone --depth 1 --branch vectorscan/5.4.11 https://github.com/VectorCamp/vectorscan.git cd vectorscan && cmake -B build -DCMAKE_INSTALL_PREFIX=/usr/local && cmake --build build && sudo cmake --install build

root@kitploit:~
Si invocas `go build` directamente (por ejemplo, al incrustar Titus), pasa la etiqueta y habilita CGO:```bash
# macOS (Homebrew) — adjust PKG_CONFIG_PATH to your installed version
CGO_ENABLED=1 PKG_CONFIG_PATH="$(brew --prefix vectorscan)/lib/pkgconfig" \
  go build -tags vectorscan -o dist/titus ./cmd/titus

# Linux (system-installed)
CGO_ENABLED=1 go build -tags vectorscan -o dist/titus ./cmd/titus

Compilación pura en Go (sin dependencias de C)

Si no puedes instalar la biblioteca C — o quieres un binario estático y completamente portátil — compila el motor puramente en Go en su lugar. Titus recurre automáticamente a él en tiempo de ejecución siempre que vectorscan no esté compilado:```bash

Portable pure-Go binary (no CGO, no vectorscan)

make build-pure

Fully static binary

make build-static

root@kitploit:~
## Contribuciones

¡Las contribuciones son bienvenidas! Consulta [CONTRIBUTING.md](https://github.com/praetorian-inc/titus/blob/HEAD/CONTRIBUTING.md) para obtener pautas sobre cómo contribuir a Titus.

## Licencia

Licencia Apache 2.0 — consulta [LICENSE](https://github.com/praetorian-inc/titus/blob/HEAD/LICENSE).

Las reglas de detección se derivan de [NoseyParker](https://github.com/praetorian-inc/noseyparker) (Praetorian Security, Inc.) y [Kingfisher](https://github.com/mongodb/kingfisher) (MongoDB, Inc.), ambas bajo la licencia Apache 2.0. Consulta [NOTICE](https://github.com/praetorian-inc/titus/blob/HEAD/NOTICE) para la atribución completa.
Descargar herramienta