
trufflehog v3.97.5
Trouver, vérifier et analyser les identifiants divulgués
TruffleHog
Trouvez les identifiants divulgués.
🔎 Analyse en cours
...et plus encore
Pour en savoir plus sur TruffleHog et ses fonctionnalités et capacités, visitez notre page produit.
🌐 TruffleHog Enterprise
Vous souhaitez surveiller en continu Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (et plus encore) pour détecter des identifiants ? Nous avons un produit d'entreprise qui peut vous aider ! En savoir plus sur https://trufflesecurity.com/trufflehog-enterprise.
Nous utilisons les revenus du produit d'entreprise pour financer davantage de projets open source formidables dont toute la communauté peut bénéficier.
Qu'est-ce que TruffleHog 🐽
TruffleHog est l'outil le plus puissant de Découverte, Classification, Validation, et Analyse de secrets. Dans ce contexte, un secret désigne un identifiant qu'une machine utilise pour s'authentifier auprès d'une autre machine. Cela inclut les clés API, les mots de passe de bases de données, les clés de chiffrement privées, et plus encore.
Découverte 🔍
TruffleHog peut rechercher des secrets dans de nombreux endroits, notamment Git, les chats, les wikis, les journaux, les plateformes de test d'API, les stockages d'objets, les systèmes de fichiers et plus encore.
Classification 📁
TruffleHog classe plus de 800 types de secrets, en les associant à l'identité spécifique à laquelle ils appartiennent. Est-ce un secret AWS ? Un secret Stripe ? Un secret Cloudflare ? Un mot de passe Postgres ? Une clé privée SSL ? Parfois, il est difficile de le dire à première vue, c'est pourquoi TruffleHog classe tout ce qu'il trouve.
Validation ✅
Pour chaque secret que TruffleHog peut classer, il peut également se connecter pour confirmer si ce secret est actif ou non. Cette étape est essentielle pour savoir s'il existe ou non un danger actif présent.
Analyse 🔬
Pour une vingtaine des types d'identifiants les plus fréquemment divulgués, au lieu d'envoyer une seule requête pour vérifier si le secret peut se connecter, TruffleHog peut envoyer de nombreuses requêtes pour apprendre tout ce qu'il y a à savoir sur le secret. Qui l'a créé ? À quelles ressources peut-il accéder ? Quelles permissions a-t-il sur ces ressources ?
📢 Rejoignez notre communauté
Des questions ? Des retours ? Rejoignez Slack ou Discord et passez du temps avec nous.
Rejoignez notre communauté Slack
Rejoignez le Discord Secret Scanning
📺 Démo
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Installation
Plusieurs options s'offrent à vous :
### Utilisateurs de MacOS```bash
brew install trufflehog
Docker :
Assurez-vous que le moteur Docker est en cours d'exécution avant d'exécuter les commandes suivantes :
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Invite de commandes Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### Mac M1 et M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Versions binaires```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compiler depuis les sources```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
Utilisation du script d'installation```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Utilisation du script d'installation, vérification de la signature du checksum (nécessite que cosign soit installé)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
Utilisation du script d'installation pour installer une version spécifique```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Vérification des artefacts
Des sommes de contrôle sont appliquées à tous les artefacts, et le fichier de sommes de contrôle résultant est signé à l'aide de cosign.
Vous avez besoin de l'outil suivant pour vérifier la signature :
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
Les étapes de vérification sont les suivantes :
1. Téléchargez les fichiers d'artefacts que vous souhaitez, ainsi que les fichiers suivants depuis la page [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Vérifiez la signature : ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- Une fois la signature confirmée comme valide, vous pouvez procéder à la validation que les sommes SHA256 correspondent à l'artefact téléchargé : ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
Remplacez {version} par la version des fichiers téléchargés
Alternativement, si vous utilisez le script d'installation, passez l'option -v pour effectuer la vérification de signature.
Cela nécessite que le binaire Cosign soit installé avant d'exécuter le script d'installation.
🚀 Démarrage rapide
1 : Analyser un dépôt pour les secrets vérifiés uniquement
Commande :```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Sortie attendue :```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷