Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SecretScrub — Traite la sortie SARIF des outils d'analyse statique pour détecter et masquer les secrets codés en dur dans le code source, créant ainsi une copie propre sans les secrets d'origine. | Kitploit
Outils/GitHubGitHub/nccgroup/secretscrub
Analyse Statique de Code (SAST)Audit de ConfigurationDevSecOpsUtilitaires et FrameworksDétection de Secrets
GitHubnccgroup/secretscrub

SecretScrub

Traite la sortie SARIF des outils d'analyse statique pour détecter et masquer les secrets codés en dur dans le code source, créant ainsi une copie propre sans les secrets d'origine.

Voir le dépôt
5il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SecretScrub

SecretScrub éliminera tous vos sales secrets codés en dur. Ce script traite les fichiers au format SARIF, généré par divers outils d'analyse statique. L'outil analyse un répertoire du système de fichiers, masque toutes les occurrences de secrets détectées dans les fichiers SARIF dans une nouvelle copie du répertoire. Comme les secrets résident souvent dans l'historique Git, le répertoire .git est omis de la copie résultante.

Bien que SARIF soit un format standard de l'industrie, la sortie SARIF produite par différents outils varie. Par conséquent, les seuls outils actuellement pris en charge sont les suivants.

OutilVersionCommentaires
Trivy0.37.0
Gitleaks8.15.2Ne fonctionne qu'avec les rapports générés à l'aide de l'option --no-git pour analyser un système de fichiers, mais pas le dépôt Git sous-jacent s'il existe.
ccs1d055c542dbdb6e7b96279d4df03ea9b556eb27aLa sortie de Ccs doit être prétraitée au format SARIF à l'aide du script ccs2sarif.py fourni.
cq011697a9e371e37a6ac9f714b3980672bc6108e7La sortie de CQ doit être prétraitée au format SARIF à l'aide du script cq2sarif.py fourni. Comme la sortie de CQ peut être très bruitée, il est recommandé d'effectuer l'opération de masquage séparément ou de nommer les fichiers de sorte que le fichier CQ apparaisse en dernier dans le répertoire.
BinDetectUn outil intégré qui détecte les fichiers binaires généralement manqués par les autres outils axés sur le texte.

En raison des variations de la sortie SARIF, il est possible que la sortie générée par les futures versions de l'outil ne fonctionne pas correctement.

Dépendances

Les dépendances sont listées dans le fichier requirements.txt. En résumé, les paquets suivants sont requis :

Paquet

Utilisation

Utilisation en ligne de commande

Utilisation d'une sortie d'outil générée précédemment

root@kitploit:~
$ python secretscrub.py --input <path> --srcdir <path> --outdir <path> [--report <path>]

Appel des outils

root@kitploit:~
$ python secretscrub.py --analyse-with <analysis-tool-list> --srcdir <path> --outdir <path> [--report <path>]

REMARQUE : Pour fonctionner, les outils doivent être présents et installés sur le système actuel :

Conteneur Docker

L'image Docker construite à partir de cette arborescence source inclut l'outil SecretScrub et des copies des outils Trivy, GitLeaks, ccs et cq.

Si elle a été construite avec une balise secretscrub:latest, la commande suivante lancera une opération complète d'analyse et de masquage, avec un rapport associé.

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect

Notez que cela implique le mappage de deux volumes dans le conteneur. Le premier -- <source-path> -- doit contenir le code source original non masqué. Le second -- <output-path> -- recevra la sortie masquée et le rapport.

Flux de travail suggéré

Les exemples suivants supposent que le code source est stocké dans un sous-répertoire nommé src, et que SecretScrub est installé dans un sous-répertoire nommé tools.

Utilisation de la ligne de commande

root@kitploit:~
$ python tools/secretscrub.py --analse-with trivy,gitleaks,bindetect --srcdir src --outdir src-redacted

Utilisation du conteneur Docker

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect
Télécharger l’outil
Version
asn12.7.0
filetype1.2.0
py7zr0.20.5
pyzipper0.3.6
regex2023.5.5
sarif-tools1.0.0
ParamètreDéfinition
inputL'emplacement des résultats SARIF à traiter. Cela peut contenir plusieurs fichiers SARIF, qui peuvent être générés à l'aide de différents outils pris en charge.
srcdirL'emplacement du code source d'origine qui a été analysé pour produire les résultats CQ à traiter.
outdirL'emplacement où doivent être stockés les fichiers source masqués.
placeholderL'espace réservé à insérer à la place de tous les secrets détectés. Il peut accepter les substitutions suivantes :
- ${tool} Le nom de l'outil utilisé pour détecter le secret
- ${rule} Le nom de la règle utilisée pour détecter le secret
- ${regex} L'expression régulière associée à la règle utilisée pour détecter le secret
- ${yaml} Une structure de style flux YAML contenant (si elle est connue) uniquement les noms de l'outil et de la règle utilisés pour détecter le secret
- ${yaml_regex} Une structure de style flux YAML contenant (si elle est connue) les noms de l'outil et de la règle ainsi que l'expression régulière utilisés pour détecter le secret
process-archivesUn commutateur pour indiquer
reportL'emplacement et le nom d'un rapport CSV à produire contenant les détails des secrets masqués.
report-encryptionSi un fichier de rapport est généré, la méthode de chiffrement à utiliser. Valeurs possibles : none, zip-aes256. Défaut : zip-aes256
log-levelLe niveau de journalisation utilisé pour la sortie de l'outil. Valeurs possibles : critical, fatal, error, warning, info, debug. Défaut : info
ParamètreDéfinition
analyse-withUne liste d'outils à appeler, séparés par des virgules. Elle peut inclure l'un des suivants : trivy, gitleaks, ccs. cq, bindetect
srcdirL'emplacement du code source d'origine qui a été analysé pour produire les résultats CQ à traiter.
outdirL'emplacement où doivent être stockés les fichiers source masqués.
placeholderL'espace réservé à insérer à la place de tous les secrets détectés. Il peut accepter les substitutions suivantes :
- ${tool} Le nom de l'outil utilisé pour détecter le secret
- ${rule} Le nom de la règle utilisée pour détecter le secret
- ${regex} L'expression régulière associée à la règle utilisée pour détecter le secret
- ${yaml} Une structure de style flux YAML contenant (si elle est connue) uniquement les noms de l'outil et de la règle utilisés pour détecter le secret
- ${yaml_regex} Une structure de style flux YAML contenant (si elle est connue) les noms de l'outil et de la règle ainsi que l'expression régulière utilisés pour détecter le secret
reportL'emplacement et le nom d'un rapport CSV à produire contenant les détails des secrets masqués.
report-encryptionSi un fichier de rapport est généré, la méthode de chiffrement à utiliser. Valeurs possibles : none, zip-aes256. Défaut : zip-aes256
log-levelLe niveau de journalisation utilisé pour la sortie de l'outil. Valeurs possibles : critical, fatal, error, warning, info, debug. Défaut : info
OutilCommentaires
TrivyLa commande trivy doit être installée et accessible dans le PATH.
GitLeaksLa commande gitleaks doit être installée et accessible dans le PATH.
ccsLe fichier ccs.py doit se trouver dans un sous-répertoire nommé ccs dans le répertoire contenant le fichier secretscrub.py.
cqLes fichiers cq.py et fn.py doivent se trouver dans un sous-répertoire nommé cq dans le répertoire contenant le fichier secretscrub.py.
bindetectCet outil est actuellement inclus avec secretscrub et aucune installation supplémentaire n'est nécessaire.