Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
titus — Scanner de secrets haute performance. Interface en ligne de commande, bibliothèque Go, extension Burp Suite et extension Chrome. 487 règles de détection avec validation en direct des identifiants. | Kitploit
Outils/GitHubGitHub/praetorian-inc/titus
Analyse StatiqueScanners de VulnérabilitésSécurité des ConteneursProxies Web et InterceptionAnalyse de CodeTests d'IntrusionDevSecOpsDétection de SecretsSécurité de la Chaîne Logistique
GitHubpraetorian-inc/titus

titus

Scanner de secrets haute performance. Interface en ligne de commande, bibliothèque Go, extension Burp Suite et extension Chrome. 487 règles de détection avec validation en direct des identifiants.

66775il y a 18 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
Titus - scanner de secrets haute performance pour le code source, l'historique git et les fichiers binaires

Titus : Scanner de secrets haute performance

Go License CI

Titus est un scanner de secrets haute performance qui détecte les identifiants, les clés API et les jetons dans le code source, les fichiers et l'historique Git. Il fournit 487 règles de détection couvrant des centaines de services et de types d'identifiants, provenant de NoseyParker et Kingfisher. Titus s'utilise en CLI, en bibliothèque Go, en extension Burp Suite et en extension de navigateur Chrome — tous partageant le même moteur de détection et le même ensemble de règles.

Conçu pour les ingénieurs en sécurité, les testeurs d'intrusion et les équipes DevSecOps, Titus combine la correspondance regex accélérée par Hyperscan/Vectorscan avec une validation en direct des identifiants pour trouver et vérifier les secrets divulgués dans l'ensemble de votre codebase.

Table des matières

  • Pourquoi Titus ?
  • Installation
  • Démarrage rapide
  • Options de numérisation
  • Score des découvertes
  • Bibliothèque Go
  • Extension Burp Suite
  • Extension navigateur
  • Compilation à partir des sources
  • Contribuer
  • Licence

Pourquoi Titus ?

  • Numérisation rapide des secrets : Correspondance regex accélérée par Hyperscan/Vectorscan lorsqu'il est disponible, avec un repli en Go pur pour la portabilité sur toute plateforme.
  • Large couverture de détection des identifiants : 487 règles détectent les clés API, les jetons et les identifiants pour AWS, GCP, Azure, GitHub, Slack, bases de données, systèmes CI/CD et des centaines d'autres services.
  • Validation en direct des secrets : Les secrets détectés sont vérifiés par rapport à leurs API sources pour confirmer s'ils sont actifs, réduisant les faux positifs et priorisant la remédiation.
  • Score de sévérité basé sur le risque : Chaque découverte reçoit un score numérique (0–100) et un niveau de sévérité (info → critique). Les scores sont ajustés par les métadonnées statiques des règles, le contexte d'accessibilité du code et les appels API en direct qui mesurent le véritable rayon d'impact d'un identifiant — de sorte que les découvertes les plus dangereuses apparaissent toujours en premier.
  • Numérisation d'images conteneur : Analysez les images Docker et OCI directement depuis n'importe quel registre, une archive tar ou un répertoire de disposition OCI — aucun démon Docker ni binaire requis.
  • Interfaces multiples pour chaque workflow : Numérisez depuis la CLI, intégrez comme bibliothèque Go, analysez passivement le trafic HTTP dans Burp Suite, ou analysez des pages web dans Chrome lors des tests de sécurité applicative.
  • Extraction de fichiers binaires : Extrayez et analysez les secrets des documents Office, PDFs, archives (zip, tar, 7z), applications mobiles (APK, IPA), extensions de navigateur, et plus.

Installation

Téléchargez un binaire précompilé depuis la page Releases, ou compilez à partir des sources :```bash make build

root@kitploit:~
Le binaire se trouvera dans `dist/titus`.

## Démarrage rapide```bash
# Scan a file for secrets
titus scan path/to/file.txt

# Scan a directory for leaked credentials
titus scan path/to/directory

# Scan a public GitHub repository (no token needed)
titus scan github.com/org/repo

# Scan a public GitLab project (no token needed)
titus scan gitlab.com/namespace/project

# Scan git history for secrets in past commits
titus scan --git path/to/repo

# Scan a Docker / OCI image (pulled from a registry — no docker daemon required)
titus scan --docker alpine:latest

# Validate detected secrets against source APIs
titus scan path/to/code --validate

Les résultats sont écrits dans un datastore (titus.ds par défaut) et affichés dans la console.

Options d'analyse

Analyse GitHub & GitLab

Scannez directement les dépôts publics par URL — aucun jeton API requis :```bash

Scan a GitHub repository

titus scan github.com/kubernetes/kubernetes

Scan a GitLab project

titus scan gitlab.com/gitlab-org/cli

Full URLs work too

titus scan https://github.com/org/repo titus scan https://gitlab.com/namespace/project.git

root@kitploit:~
Pour une analyse à l'échelle de l'organisation ou de l'utilisateur, utilisez les sous-commandes dédiées :```bash
# Scan all public repos in a GitHub org
titus github --org kubernetes

# Scan all repos in a GitHub org with a token (private repos + higher rate limits)
titus github --org kubernetes --token $GITHUB_TOKEN

# Scan all repos for a GitHub user
titus github --user octocat

# Scan all projects in a GitLab group
titus gitlab scan --group mygroup --token $GITLAB_TOKEN

# Scan a single repo with git history (finds deleted secrets)
titus github owner/repo --git

Les tokens sont optionnels pour les dépôts publics. Définissez GITHUB_TOKEN ou GITLAB_TOKEN (ou utilisez --token) pour l'accès aux dépôts privés et des limites de taux API plus élevées.

Analyse d'images Docker / OCI

Analysez directement les images conteneur — aucun daemon docker, aucun binaire docker requis. Titus récupère les images directement depuis n'importe quel registre OCI via HTTPS (en utilisant les identifiants de ~/.docker/config.json), ou lit les images à partir d'une archive docker save locale ou d'un répertoire de disposition d'image OCI. Il analyse ensuite les métadonnées du manifeste/de la configuration de l'image et chaque fichier régulier dans chaque couche, y compris les fichiers des couches inférieures supprimés par des couches ultérieures (car les secrets peuvent rester récupérables à partir de l'historique de l'image).```bash

Pull from a registry and scan

titus scan --docker alpine:latest titus scan docker://ghcr.io/owner/repo:tag

Scan an image saved to a tarball:

docker save my-app:latest -o my-app.tar

podman save my-app:latest -o my-app.tar

titus scan --docker ./my-app.tar

Scan an OCI image layout directory:

docker buildx build --output type=oci,dest=./img/ .

skopeo copy docker://my-app:latest oci:./img:latest

titus scan --docker ./img/

root@kitploit:~
L'authentification utilise votre configuration existante Docker / Podman (`~/.docker/config.json`, `${XDG_RUNTIME_DIR}/containers/auth.json`). Les registres privés nécessitant une nouvelle connexion doivent d'abord être authentifiés avec `docker login` (ou `podman login`, ou `crane auth login`) — titus ne demande pas d'identifiants.

### Affichage des résultats d'analyse

Utilisez `report` pour relire les résultats d'une analyse précédente :```bash
# Human-readable summary of detected secrets
titus report

# JSON output for programmatic processing
titus report --format json

# SARIF output for CI/CD integration with GitHub Advanced Security
titus report --format sarif

# Report from a specific datastore
titus report --datastore path/to/titus.ds

Vous pouvez également contrôler le format de sortie lors de l'analyse avec --format :```bash titus scan path/to/code --format json

root@kitploit:~
### Validation des secrets détectés

Utilisez `--validate` lors d'une analyse pour vérifier les secrets détectés par rapport à leurs API sources :```bash
titus scan path/to/code --validate

La validation s'exécute simultanément (4 workers par défaut, configurable avec --validate-workers) et marque chaque résultat comme confirmé, refusé ou inconnu.

Règles de filtrage de détection```bash

List all available detection rules

titus rules list

Scan with only specific rules (e.g., AWS and GCP credentials)

titus scan path/to/code --rules-include "aws,gcp"

Exclude rules by pattern

titus scan path/to/code --rules-exclude "kingfisher.generic"

Use a custom rules file for organization-specific secrets

titus scan path/to/code --rules path/to/custom-rules.yaml

Opt in to rules marked noisy: true (high false-positive rate, off by default)

titus scan path/to/code --include-noisy

root@kitploit:~
### Extraction de secrets à partir de fichiers binaires

Titus peut extraire du texte à partir de formats de fichiers binaires et analyser le contenu pour y trouver des secrets :```bash
# Extract and scan all supported binary formats
titus scan path/to/files --extract=all

# Target specific formats
titus scan path/to/files --extract=xlsx,docx,pdf,zip

Les formats pris en charge incluent les documents Office (xlsx, docx, pptx, odp, ods, odt), les PDF, les notebooks Jupyter, les bases de données SQLite, les e-mails (eml, rtf) et les archives (zip, tar, tar.gz, jar, war, ear, apk, ipa, crx, xpi, 7z). Les archives sont extraites de manière récursive jusqu'à des limites de profondeur et de taille configurables.```bash

Tune extraction limits for large codebases

titus scan path/to/files --extract=all
--extract-max-size 10MB
--extract-max-total 100MB
--extract-max-depth 5

root@kitploit:~
Pour les bases de données SQLite, Titus extrait le texte de toutes les tables (1000 lignes par table par défaut). Utilisez `--sqlite-row-limit` pour ajuster :```bash
# Full dump of all SQLite tables (no row limit)
titus scan path/to/files --extract=all --sqlite-row-limit 0

# Custom row limit per table
titus scan path/to/files --extract=all --sqlite-row-limit 5000

Notation des découvertes

Chaque découverte produite par Titus porte un score numérique de 0 à 100 et un niveau de sévérité :

ScoreSévérité
0–20info
21–40faible
41–60moyen
61–80élevé
81–100critique

Les scores partent du base_score de la règle et sont ajustés par des modificateurs — des conditions qui augmentent ou diminuent le score en fonction de ce qui est connu sur l’identifiant :```bash

Score findings using static rule metadata only (no network calls)

titus scan path/to/code

Score findings AND make live API calls to verify credential blast radius

(calls AWS STS/IAM and GitHub API for supported credential types)

titus scan path/to/code --score-scope

Override the accessibility context (default: auto-detected from git remote)

titus scan path/to/code --accessibility public # no penalty for public repos titus scan path/to/code --accessibility private # -25 penalty (default for local scans)

root@kitploit:~
Titus est livré avec des évaluateurs YAML pour les identifiants AWS, les PAT GitHub et les tokens Slack, ainsi que des évaluateurs SDK basés sur Go qui effectuent une énumération en direct des politiques IAM (AWS) et des vérifications des permissions de dépôt (PAT GitHub granulaires) lorsque `--score-scope` est activé.

Voir [docs/scoring.md](https://github.com/praetorian-inc/titus/blob/HEAD/docs/scoring.md) pour la référence complète : niveaux de sévérité, types de modificateurs, détails des évaluateurs intégrés, et comment écrire vos propres évaluateurs YAML ou Go.

## Bibliothèque Go pour la détection de secrets

Titus peut être importé comme une bibliothèque Go pour ajouter la détection de secrets à vos propres outils et pipelines.```bash
go get github.com/praetorian-inc/titus

Please provide the Markdown content to translate.```go package main

import ( "fmt" "log"

root@kitploit:~
"github.com/praetorian-inc/titus"

)

func main() { // Initialize the secrets scanner with default rules scanner, err := titus.NewScanner() if err != nil { log.Fatal(err) } defer scanner.Close()

root@kitploit:~
// Scan a string for API keys, tokens, and credentials
matches, err := scanner.ScanString(`aws_access_key_id = AKIAIOSFODNN7EXAMPLE`)
if err != nil {
    log.Fatal(err)
}

for _, match := range matches {
    fmt.Printf("%s (rule: %s) at line %d\n",
        match.RuleName, match.RuleID,
        match.Location.SourceSpan.Start.Line,
    )
}

}

root@kitploit:~
La bibliothèque prend également en charge l'analyse d'octets et de fichiers, la validation des secrets détectés et le chargement de règles personnalisées :```go
// Scan a file for leaked credentials
matches, err := scanner.ScanFile("/path/to/config.json")

// Enable validation to check if detected secrets are live
scanner, err := titus.NewScanner(titus.WithValidation())

// Load custom detection rules for organization-specific secrets
rules, err := titus.LoadRulesFromFile("/path/to/rules.yaml")
scanner, err := titus.NewScanner(titus.WithRules(rules))

Voir docs/library-usage.md pour la référence complète de l'API, les modèles de concurrence et d'autres exemples.

Extension Burp Suite pour la détection de secrets

Configuration

Linux / macOS (Compilation à partir des sources)```bash

Build the CLI and Burp extension JAR, install CLI to ~/.titus/

make install-burp

root@kitploit:~
Then charge `dist/titus-burp-1.0.0-all.jar` dans Burp Suite sous Extensions > Add.

#### Windows (Téléchargement depuis Releases)

1. Téléchargez `titus-windows-amd64.exe` et `titus-burp-<version>.jar` depuis [Releases](https://raw.githubusercontent.com/praetorian-inc/releases)
2. Créez le répertoire Titus et installez le binaire :   ```powershell
   mkdir %USERPROFILE%\.titus
   copy titus-windows-amd64.exe %USERPROFILE%\.titus\titus.exe
  1. Chargez le JAR dans Burp Suite sous Extensions > Add

Linux / macOS (Télécharger depuis Releases)

  1. Téléchargez le binaire approprié pour votre plateforme et titus-burp-<version>.jar depuis Releases :
    • titus-linux-amd64 ou titus-linux-arm64 pour Linux
    • titus-darwin-amd64 ou titus-darwin-arm64 pour macOS
  2. Installez le binaire : ```bash mkdir -p ~/.titus cp titus- ~/.titus/titus chmod +x ~/.titus/titus
    root@kitploit:~
  3. Chargez le JAR dans Burp Suite sous Extensions > Ajouter

L'extension lance un processus titus serve en arrière-plan et communique via stdin/stdout en utilisant NDJSON. Les règles de détection sont chargées une fois au démarrage.

Fonctionnalités de l'extension Burp

  • Analyse passive des secrets : analyse automatiquement le trafic proxy au fur et à mesure qu'il passe par Burp
  • Analyse active des secrets : menu contextuel par clic droit pour analyser les requêtes sélectionnées
  • Déduplication : un même secret n'est signalé qu'une seule fois par engagement
  • Filtrage rapide : les contenus binaires, images et réponses non textuelles sont ignorés
  • Validation en direct des identifiants : vérifie les secrets détectés auprès des API sources pour confirmer s'ils sont actifs
  • Gestion des faux positifs : marquer les résultats comme faux positifs pour filtrer le bruit
  • Classification de sévérité : résultats codés par couleur selon le risque (Élevé/Moyen/Faible)
  • Export : sauvegarder les résultats au format JSON pour les rapports

Interface de l'extension Burp

L'extension ajoute un onglet Titus dans Burp avec trois sous-onglets :

Secrets : Tous les secrets détectés avec filtrage par type, hôte et statut de validation.

Onglet des secrets de l

  • Statut de validation : indique si les secrets ont été vérifiés (Actif/Inactif/Inconnu)
  • Filtrage : cliquez sur les boutons Type, Hôte ou Statut pour filtrer par valeurs spécifiques ; utilisez la zone de recherche pour la correspondance textuelle ou par expression régulière
  • Actions groupées : sélectionnez plusieurs lignes pour valider ou marquer comme faux positif en lot
  • Panneau Détails du secret : sélectionnez un résultat pour voir :
    • Détails : informations sur la règle, catégorie, valeur complète du secret, date de première détection
    • URLs : tous les emplacements où ce secret a été trouvé
    • Validation : résultat de la validation avec détails (par exemple, ID de compte AWS, ARN)
    • Requête/Réponse : trafic HTTP complet avec le secret mis en évidence

Statistiques : Vue agrégée des secrets regroupés par type et hôte.

Onglet des statistiques de l'extension Titus Burp Suite montrant les secrets par type et hôte
  • Résumé : Nombre total de secrets uniques, hôtes scannés, répartition de la validation (actif vs inactif) et nombre de faux positifs
  • Secrets par type : Nombre de chaque type de secret avec classification par catégorie
  • Secrets par hôte : Nombre de secrets trouvés par hôte

Paramètres : Configurez les options d'analyse, de validation et les correspondances de sévérité.

Onglet des paramètres de l

  • Paramètres d'analyse :
    • Analyse passive : Analyse automatiquement tout le trafic proxy (activé par défaut)
    • Analyse du corps des requêtes : Analyse également le corps des requêtes pour les secrets envoyés par l'application
    • Validation : Activez pour vérifier les secrets auprès des API sources (effectue des requêtes sortantes et peut déclencher des alertes)
  • Paramètres de l'analyseur : Threads de travail, taille maximale de fichier, longueur des extraits contextuels
  • Configuration de la sévérité : Personnalisez les niveaux de sévérité par catégorie de secret
  • Actions : Vider le cache, réinitialiser les paramètres, sauvegarder/exporter les résultats au format JSON

Lorsque vous visualisez une requête dans Burp, un onglet Titus apparaît dans l'inspecteur de réponse si des secrets sont détectés, offrant un accès rapide aux résultats sans basculer vers l'onglet Titus principal.

Onglet Titus dans l

Extension Chrome pour l'analyse des secrets

L'extension Chrome analyse les pages web à la recherche de secrets lors des évaluations de sécurité des applications web.

Configuration```bash

make build-extension

root@kitploit:~
1. Accédez à `chrome://extensions/`
2. Activez le **mode développeur**
3. Cliquez sur **Charger l'extension non empaquetée** et sélectionnez le répertoire `extension/`

### Fonctionnalités de l'extension navigateur

- Analyse les JavaScript et feuilles de style internes et externes à la recherche de clés API et de jetons
- Analyse localStorage et sessionStorage à la recherche d'identifiants divulgués
- Capture facultative des réponses réseau pour une détection complète des secrets
- Résultats affichés dans la popup et le tableau de bord

<img width="1719" height="958" alt="Popup de l'extension Chrome Titus affichant des secrets détectés sur une page web" src="https://assets.kitploit.com/production/public/readmes/11969/057a24e2746412ceabe1aac0292a2de463de1efee5bca2489ca34b59d8b0dc2c.png" />

<img width="1744" height="827" alt="Tableau de bord de l'extension Chrome Titus avec les résultats agrégés de détection de secrets" src="https://assets.kitploit.com/production/public/readmes/11969/265d972fadcc7f212944d7a1d8fd58a43446e7199d1209900e83b96a546ffb00.png" />

### Avis de sécurité

L'extension navigateur supprime les en-têtes Content Security Policy et CORS des pages visitées pour analyser les ressources externes. Cela affaiblit la posture de sécurité des sites que vous visitez pendant que l'extension est active. **Activez-la uniquement lors de tests de sécurité actifs.**

## Construction à partir des sources

### Construction standard (accélérée par Vectorscan)

Par défaut, Titus compile avec [Vectorscan](https://github.com/VectorCamp/vectorscan) (ARM) / [Hyperscan](https://github.com/intel/hyperscan) (x86) pour une correspondance regex accélérée par SIMD. Cela nécessite CGO, la bibliothèque C et `pkg-config` (que cgo utilise pour localiser la bibliothèque). `make build` vérifie leur présence et tente d'installer tout ce qui manque via Homebrew / apt / dnf :```bash
# Build the CLI binary with vectorscan acceleration (outputs to dist/titus)
make build

# Build the Burp Suite extension JAR
make build-burp

# Build the Chrome browser extension
make build-extension

# Run unit tests
make test

# Run integration tests
make integration-test

Vous verrez [vectorscan] N/N rules compiled for Hyperscan au démarrage lorsque le moteur accéléré est actif.

Pour installer vous-même la bibliothèque C au lieu de vous fier à l'installation automatique :```bash

macOS (Homebrew)

brew install pkg-config vectorscan

Ubuntu/Debian

sudo apt-get install pkg-config libhyperscan-dev

Fedora/RHEL

sudo dnf install pkgconf-pkg-config vectorscan-devel

Or build vectorscan from source:

git clone --depth 1 --branch vectorscan/5.4.11 https://github.com/VectorCamp/vectorscan.git cd vectorscan && cmake -B build -DCMAKE_INSTALL_PREFIX=/usr/local && cmake --build build && sudo cmake --install build

root@kitploit:~
Si vous invoquez `go build` directement (par exemple, lors de l'incorporation de Titus), passez le tag et activez CGO :```bash
# macOS (Homebrew) — adjust PKG_CONFIG_PATH to your installed version
CGO_ENABLED=1 PKG_CONFIG_PATH="$(brew --prefix vectorscan)/lib/pkgconfig" \
  go build -tags vectorscan -o dist/titus ./cmd/titus

# Linux (system-installed)
CGO_ENABLED=1 go build -tags vectorscan -o dist/titus ./cmd/titus

Build Pure-Go (sans dépendances C)

Si vous ne pouvez pas installer la bibliothèque C — ou que vous souhaitez un binaire statique entièrement portable — construisez plutôt le moteur pure-Go. Titus y revient automatiquement à l'exécution chaque fois que vectorscan n'est pas compilé:```bash

Portable pure-Go binary (no CGO, no vectorscan)

make build-pure

Fully static binary

make build-static

root@kitploit:~
## Contributing

Les contributions sont les bienvenues ! Consultez [CONTRIBUTING.md](https://github.com/praetorian-inc/titus/blob/HEAD/CONTRIBUTING.md) pour les directives sur la façon de contribuer à Titus.

## License

Licence Apache 2.0 — voir [LICENSE](https://github.com/praetorian-inc/titus/blob/HEAD/LICENSE).

Les règles de détection sont dérivées de [NoseyParker](https://github.com/praetorian-inc/noseyparker) (Praetorian Security, Inc.) et [Kingfisher](https://github.com/mongodb/kingfisher) (MongoDB, Inc.), toutes deux sous licence Apache 2.0. Voir [NOTICE](https://github.com/praetorian-inc/titus/blob/HEAD/NOTICE) pour l'attribution complète.
Télécharger l’outil