Retour aux mises à jour
New releaseSep 17, 2026

trufflehog v3.97.5

Trouver, vérifier et analyser les identifiants divulgués

Partager

GoReleaser Logo

TruffleHog

Trouvez les identifiants divulgués.


Go Report Card License Total Detectors


🔎 Analyse en cours

...et plus encore

Pour en savoir plus sur TruffleHog et ses fonctionnalités et capacités, visitez notre page produit.

🌐 TruffleHog Enterprise

Vous souhaitez surveiller en continu Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (et plus encore) pour détecter des identifiants ? Nous avons un produit d'entreprise qui peut vous aider ! En savoir plus sur https://trufflesecurity.com/trufflehog-enterprise.

Nous utilisons les revenus du produit d'entreprise pour financer davantage de projets open source formidables dont toute la communauté peut bénéficier.

Qu'est-ce que TruffleHog 🐽

TruffleHog est l'outil le plus puissant de Découverte, Classification, Validation, et Analyse de secrets. Dans ce contexte, un secret désigne un identifiant qu'une machine utilise pour s'authentifier auprès d'une autre machine. Cela inclut les clés API, les mots de passe de bases de données, les clés de chiffrement privées, et plus encore.

Découverte 🔍

TruffleHog peut rechercher des secrets dans de nombreux endroits, notamment Git, les chats, les wikis, les journaux, les plateformes de test d'API, les stockages d'objets, les systèmes de fichiers et plus encore.

Classification 📁

TruffleHog classe plus de 800 types de secrets, en les associant à l'identité spécifique à laquelle ils appartiennent. Est-ce un secret AWS ? Un secret Stripe ? Un secret Cloudflare ? Un mot de passe Postgres ? Une clé privée SSL ? Parfois, il est difficile de le dire à première vue, c'est pourquoi TruffleHog classe tout ce qu'il trouve.

Validation ✅

Pour chaque secret que TruffleHog peut classer, il peut également se connecter pour confirmer si ce secret est actif ou non. Cette étape est essentielle pour savoir s'il existe ou non un danger actif présent.

Analyse 🔬

Pour une vingtaine des types d'identifiants les plus fréquemment divulgués, au lieu d'envoyer une seule requête pour vérifier si le secret peut se connecter, TruffleHog peut envoyer de nombreuses requêtes pour apprendre tout ce qu'il y a à savoir sur le secret. Qui l'a créé ? À quelles ressources peut-il accéder ? Quelles permissions a-t-il sur ces ressources ?

📢 Rejoignez notre communauté

Des questions ? Des retours ? Rejoignez Slack ou Discord et passez du temps avec nous.

Rejoignez notre communauté Slack

Rejoignez le Discord Secret Scanning

📺 Démo

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Installation

Plusieurs options s'offrent à vous :

### Utilisateurs de MacOS```bash
brew install trufflehog

Docker :

Assurez-vous que le moteur Docker est en cours d'exécution avant d'exécuter les commandes suivantes :

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Invite de commandes Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac M1 et M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Versions binaires```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compiler depuis les sources```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Utilisation du script d'installation```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Utilisation du script d'installation, vérification de la signature du checksum (nécessite que cosign soit installé)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Utilisation du script d'installation pour installer une version spécifique```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Vérification des artefacts

Des sommes de contrôle sont appliquées à tous les artefacts, et le fichier de sommes de contrôle résultant est signé à l'aide de cosign.

Vous avez besoin de l'outil suivant pour vérifier la signature :

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Les étapes de vérification sont les suivantes :

1. Téléchargez les fichiers d'artefacts que vous souhaitez, ainsi que les fichiers suivants depuis la page [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Vérifiez la signature :   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Une fois la signature confirmée comme valide, vous pouvez procéder à la validation que les sommes SHA256 correspondent à l'artefact téléchargé : ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Remplacez {version} par la version des fichiers téléchargés

Alternativement, si vous utilisez le script d'installation, passez l'option -v pour effectuer la vérification de signature. Cela nécessite que le binaire Cosign soit installé avant d'exécuter le script d'installation.

🚀 Démarrage rapide

1 : Analyser un dépôt pour les secrets vérifiés uniquement

Commande :```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Sortie attendue :```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Catégories