
trufflehog v3.97.5
लीक हुए क्रेडेंशियल्स खोजें, सत्यापित करें और विश्लेषण करें
TruffleHog
लीक हुए क्रेडेंशियल खोजें।
🔎 अब स्कैनिंग कर रहा है
...और भी बहुत कुछ
TruffleHog और इसकी विशेषताओं और क्षमताओं के बारे में अधिक जानने के लिए, हमारे उत्पाद पृष्ठ पर जाएँ।
🌐 TruffleHog एंटरप्राइज़
क्या आप क्रेडेंशियल्स के लिए Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (और बहुत कुछ) की लगातार निगरानी करने में रुचि रखते हैं? हमारे पास एक एंटरप्राइज़ उत्पाद है जो मदद कर सकता है! अधिक जानें https://trufflesecurity.com/trufflehog-enterprise पर।
हम एंटरप्राइज़ उत्पाद से होने वाले राजस्व का उपयोग और अधिक शानदार ओपन सोर्स प्रोजेक्ट्स को फंड करने के लिए करते हैं जिनसे पूरा समुदाय लाभान्वित हो सके।
TruffleHog 🐽 क्या है
TruffleHog सबसे शक्तिशाली सीक्रेट्स Discovery, Classification, Validation, और Analysis टूल है। इस संदर्भ में, सीक्रेट का अर्थ उस क्रेडेंशियल से है जिसका उपयोग एक मशीन किसी अन्य मशीन के प्रति स्वयं को प्रमाणित करने के लिए करती है। इसमें API keys, डेटाबेस पासवर्ड, निजी एन्क्रिप्शन keys, और बहुत कुछ शामिल है।
Discovery 🔍
TruffleHog कई जगहों पर सीक्रेट्स खोज सकता है, जिनमें Git, चैट, विकी, लॉग्स, API टेस्टिंग प्लेटफ़ॉर्म, ऑब्जेक्ट स्टोर्स, फाइलसिस्टम और बहुत कुछ शामिल हैं।
Classification 📁
TruffleHog 800 से अधिक सीक्रेट प्रकारों को वर्गीकृत करता है, और उन्हें उस विशिष्ट पहचान से मैप करता है जिससे वे संबंधित हैं। क्या यह एक AWS सीक्रेट है? Stripe सीक्रेट? Cloudflare सीक्रेट? Postgres पासवर्ड? SSL निजी key? कभी-कभी इसे देखकर बताना कठिन होता है, इसलिए TruffleHog जो कुछ भी पाता है उसे वर्गीकृत करता है।
Validation ✅
प्रत्येक सीक्रेट के लिए जिसे TruffleHog वर्गीकृत कर सकता है, यह यह पुष्टि करने के लिए लॉग इन भी कर सकता है कि वह सीक्रेट लाइव है या नहीं। यह चरण यह जानने के लिए महत्वपूर्ण है कि कोई सक्रिय वर्तमान खतरा है या नहीं।
Analysis 🔬
सबसे अधिक लीक होने वाले 20 कुछ क्रेडेंशियल प्रकारों के लिए, सीक्रेट लॉग इन कर सकता है या नहीं यह जाँचने के लिए एक अनुरोध भेजने के बजाय, TruffleHog सीक्रेट के बारे में जानने योग्य सब कुछ जानने के लिए कई अनुरोध भेज सकता है। इसे किसने बनाया? यह किन संसाधनों तक पहुँच सकता है? उन संसाधनों पर इसकी क्या अनुमतियाँ हैं?
📢 हमारे समुदाय से जुड़ें
प्रश्न हैं? प्रतिक्रिया? Slack या Discord में शामिल हों और हमारे साथ समय बिताएँ।
हमारे Slack समुदाय से जुड़ें
Secret Scanning Discord से जुड़ें
📺 डेमो
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: इंस्टॉलेशन
आपके लिए कई विकल्प उपलब्ध हैं:
### MacOS उपयोगकर्ताओं के लिए```bash
brew install trufflehog
Docker:
सुनिश्चित करें कि निम्नलिखित कमांड निष्पादित करने से पहले Docker इंजन चल रहा हो:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Windows कमांड प्रॉम्प्ट```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### M1 और M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
बाइनरी रिलीज़```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### स्रोत से कंपाइल करें```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
इंस्टॉलेशन स्क्रिप्ट का उपयोग करना```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### इंस्टॉलेशन स्क्रिप्ट का उपयोग करना, चेकसम हस्ताक्षर सत्यापित करें (cosign इंस्टॉल होना आवश्यक है)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
एक विशिष्ट संस्करण स्थापित करने के लिए इंस्टॉलेशन स्क्रिप्ट का उपयोग करना```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: आर्टिफैक्ट्स का सत्यापन
सभी आर्टिफैक्ट्स पर चेकसम लागू किए जाते हैं, और परिणामी चेकसम फ़ाइल को cosign का उपयोग करके हस्ताक्षरित किया जाता है।
हस्ताक्षर सत्यापित करने के लिए आपको निम्नलिखित टूल की आवश्यकता होगी:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
सत्यापन चरण इस प्रकार हैं:
1. आप जो आर्टिफैक्ट फ़ाइलें चाहते हैं, उन्हें डाउनलोड करें, और [releases](https://github.com/trufflesecurity/trufflehog/releases) पृष्ठ से निम्नलिखित फ़ाइलें भी डाउनलोड करें।
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. हस्ताक्षर सत्यापित करें: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- एक बार हस्ताक्षर वैध के रूप में पुष्टि हो जाने के बाद, आप आगे बढ़कर यह सत्यापित कर सकते हैं कि SHA256 योग डाउनलोड किए गए आर्टिफैक्ट के साथ मेल खाते हैं: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
{version} को डाउनलोड की गई फ़ाइलों के संस्करण से बदलें
वैकल्पिक रूप से, यदि आप इंस्टॉलेशन स्क्रिप्ट का उपयोग कर रहे हैं, तो हस्ताक्षर सत्यापन करने के लिए -v विकल्प पास करें।
इसके लिए इंस्टॉलेशन स्क्रिप्ट चलाने से पहले Cosign बाइनरी इंस्टॉल होना आवश्यक है।
🚀 त्वरित शुरुआत
1: केवल सत्यापित secrets के लिए रेपो स्कैन करें
कमांड:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Expected output:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷
Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...
2: केवल सत्यापित सीक्रेट्स के लिए GitHub Org को स्कैन करें```bash
trufflehog github --org=trufflesecurity --results=verified
## 3: संग्रहीत रिपॉज़िटरी को छोड़कर GitHub Org को स्कैन करें```bash
trufflehog github --org=trufflesecurity --exclude-archived
4: केवल सत्यापित secrets के लिए GitHub Repo को स्कैन करें और JSON आउटपुट प्राप्त करें