Trouver, vérifier et analyser les identifiants divulgués
Trouvez les identifiants divulgués.
...et plus encore
Pour en savoir plus sur TruffleHog, ses fonctionnalités et ses capacités, visitez notre page produit.
Êtes-vous intéressé par une surveillance continue de Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (et plus) pour des identifiants ? Nous avons un produit entreprise qui peut vous aider ! En savoir plus sur https://trufflesecurity.com/trufflehog-enterprise.
Nous utilisons les revenus du produit entreprise pour financer d'autres projets open source formidables dont toute la communauté peut bénéficier.
TruffleHog est l'outil le plus puissant de Découverte, Classification, Validation et Analyse de secrets. Dans ce contexte, un secret fait référence à un identifiant qu'une machine utilise pour s'authentifier auprès d'une autre machine. Cela inclut les clés API, les mots de passe de base de données, les clés de chiffrement privées, etc.
TruffleHog peut rechercher des secrets dans de nombreux endroits, notamment Git, les chats, les wikis, les logs, les plateformes de test d'API, les magasins d'objets, les systèmes de fichiers et plus encore.
TruffleHog classifie plus de 800 types de secrets, en les reliant à l'identité spécifique à laquelle ils appartiennent. Est-ce un secret AWS ? Un secret Stripe ? Un secret Cloudflare ? Un mot de passe Postgres ? Une clé privée SSL ? Il est parfois difficile de le dire en l'observant, donc TruffleHog classifie tout ce qu'il trouve.
Pour chaque secret que TruffleHog peut classifier, il peut également se connecter pour confirmer si ce secret est actif ou non. Cette étape est cruciale pour savoir s'il existe un danger actif ou non.
Pour environ 20 des types d'identifiants les plus couramment divulgués, au lieu d'envoyer une seule requête pour vérifier si le secret peut se connecter, TruffleHog peut envoyer de nombreuses requêtes pour apprendre tout ce qu'il y a à savoir sur le secret. Qui l'a créé ? À quelles ressources peut-il accéder ? Quelles autorisations a-t-il sur ces ressources ?
Des questions ? Des retours ? Rejoignez Slack ou Discord et traînez avec nous.
Rejoignez notre Communauté Slack
Rejoignez le Discord Secret Scanning
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Installation
Plusieurs options s'offrent à vous :
### Utilisateurs MacOS```bash
brew install trufflehog
Assurez-vous que le moteur Docker est en cours d'exécution avant d'exécuter les commandes suivantes :
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Invite de commandes Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### M1 et M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compiler à partir des sources```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Utiliser le script d'installation pour vérifier la signature du checksum (nécessite que cosign soit installé)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Vérification des artefacts
Des sommes de contrôle sont appliquées à tous les artefacts, et le fichier de somme de contrôle résultant est signé à l'aide de cosign.
Vous avez besoin de l'outil suivant pour vérifier la signature :
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
Les étapes de vérification sont les suivantes :
1. Téléchargez les fichiers d'artefact souhaités, ainsi que les fichiers suivants depuis la page des [versions](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Vérifiez la signature : ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
Remplacez {version} par la version des fichiers téléchargés
Alternativement, si vous utilisez le script d'installation, passez l'option -v pour effectuer la vérification de la signature.
Cela nécessite que le binaire Cosign soit installé avant d'exécuter le script d'installation.
Commande:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Sortie attendue :```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷