
Extrait toutes les listes de charts de ChartMuseum.
Télécharger et analyser les charts Helm à la recherche de secrets à l'aide de TruffleHog.
Étant donné une URL de dépôt Helm, chart-down récupère l'index du dépôt, télécharge chaque archive de chart, l'extrait, puis exécute TruffleHog sur le contenu.
brew install trufflehog)go install github.com/RandomRobbieBF/chart-down@latest
Ou compilez depuis les sources :
git clone https://github.com/RandomRobbieBF/chart-down.git
cd chart-down
go build -o chart-down .
./chart-down -url <helm-repo-url> [-proxy <proxy-url>]
| Option | Requis | Description |
|---|---|---|
-url | Oui | URL du dépôt Helm (ajoute /index.yaml si nécessaire) |
-proxy | Non | URL du proxy HTTP ou SOCKS5 (par ex. ) |
# Basic scan
./chart-down -url https://charts.example.com
# Scan through a proxy
./chart-down -url https://charts.example.com -proxy http://127.0.0.1:8080
| Chemin | Description |
|---|---|
charts.txt | Liste de toutes les URL de téléchargement des charts |
Examiner les résultats :
# Verified secrets only
cat trufflehog-results/verified-secrets.json 2>/dev/null | jq .
# All findings
cat trufflehog-results/*.json | jq .
http://127.0.0.1:8080charts-extracted/ | Contenus des charts extraits |
trufflehog-results/ | Résultats JSON par chart (uniquement les charts contenant des secrets) |
trufflehog-results/verified-secrets.json | Secrets vérifiés consolidés (confirmés actifs) |