Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
trufflehog — Trouver, vérifier et analyser les identifiants divulgués | Kitploit
Outils/GitHubGitHub/trufflesecurity/trufflehog
Scanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Analyse de CodeSécurité CloudDevSecOpsDétection de SecretsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueRéponse aux IncidentsTop en DevSecOps n°4
27.4k2.5k178il y a 10h 33mVérifié par Kitploit
Top en Détection de Secrets n°2
Top en Sécurité de la Chaîne Logistique n°19
GitHubtrufflesecurity/trufflehog

trufflehog

Trouver, vérifier et analyser les identifiants divulgués

Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Logo GoReleaser

TruffleHog

Trouvez les identifiants divulgués.


Go Report Card Licence Total Détecteurs


🔎 En cours d'analyse

...et plus encore

Pour en savoir plus sur TruffleHog, ses fonctionnalités et ses capacités, visitez notre page produit.

🌐 TruffleHog Enterprise

Êtes-vous intéressé par une surveillance continue de Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (et plus) pour des identifiants ? Nous avons un produit entreprise qui peut vous aider ! En savoir plus sur https://trufflesecurity.com/trufflehog-enterprise.

Nous utilisons les revenus du produit entreprise pour financer d'autres projets open source formidables dont toute la communauté peut bénéficier.

Qu'est-ce que TruffleHog 🐽

TruffleHog est l'outil le plus puissant de Découverte, Classification, Validation et Analyse de secrets. Dans ce contexte, un secret fait référence à un identifiant qu'une machine utilise pour s'authentifier auprès d'une autre machine. Cela inclut les clés API, les mots de passe de base de données, les clés de chiffrement privées, etc.

Découverte 🔍

TruffleHog peut rechercher des secrets dans de nombreux endroits, notamment Git, les chats, les wikis, les logs, les plateformes de test d'API, les magasins d'objets, les systèmes de fichiers et plus encore.

Classification 📁

TruffleHog classifie plus de 800 types de secrets, en les reliant à l'identité spécifique à laquelle ils appartiennent. Est-ce un secret AWS ? Un secret Stripe ? Un secret Cloudflare ? Un mot de passe Postgres ? Une clé privée SSL ? Il est parfois difficile de le dire en l'observant, donc TruffleHog classifie tout ce qu'il trouve.

Validation ✅

Pour chaque secret que TruffleHog peut classifier, il peut également se connecter pour confirmer si ce secret est actif ou non. Cette étape est cruciale pour savoir s'il existe un danger actif ou non.

Analyse 🔬

Pour environ 20 des types d'identifiants les plus couramment divulgués, au lieu d'envoyer une seule requête pour vérifier si le secret peut se connecter, TruffleHog peut envoyer de nombreuses requêtes pour apprendre tout ce qu'il y a à savoir sur le secret. Qui l'a créé ? À quelles ressources peut-il accéder ? Quelles autorisations a-t-il sur ces ressources ?

📢 Rejoignez notre communauté

Des questions ? Des retours ? Rejoignez Slack ou Discord et traînez avec nous.

Rejoignez notre Communauté Slack

Rejoignez le Discord Secret Scanning

📺 Démo

Démo de scan GitHub```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Installation

Plusieurs options s'offrent à vous :

### Utilisateurs MacOS```bash
brew install trufflehog

Docker:

Assurez-vous que le moteur Docker est en cours d'exécution avant d'exécuter les commandes suivantes :

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Invite de commandes Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     M1 et M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Versions binaires```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compiler à partir des sources```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Utilisation du script d'installation```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Utiliser le script d'installation pour vérifier la signature du checksum (nécessite que cosign soit installé)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Utilisation du script d'installation pour installer une version spécifique```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Vérification des artefacts

Des sommes de contrôle sont appliquées à tous les artefacts, et le fichier de somme de contrôle résultant est signé à l'aide de cosign.

Vous avez besoin de l'outil suivant pour vérifier la signature :

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Les étapes de vérification sont les suivantes :

1. Téléchargez les fichiers d'artefact souhaités, ainsi que les fichiers suivants depuis la page des [versions](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Vérifiez la signature :   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Une fois que la signature est confirmée comme valide, vous pouvez procéder à la validation que les sommes SHA256 correspondent à l'artefact téléchargé : ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Remplacez {version} par la version des fichiers téléchargés

Alternativement, si vous utilisez le script d'installation, passez l'option -v pour effectuer la vérification de la signature. Cela nécessite que le binaire Cosign soit installé avant d'exécuter le script d'installation.

🚀 Démarrage rapide

1: Analyser un dépôt pour les secrets vérifiés uniquement

Commande:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Sortie attendue :```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷
Télécharger l’outil