
एक उपकरण जो कई ओपन सोर्स git खोजने वाले उपकरणों का लाभ उठाकर सभी git रहस्यों को कैप्चर करता है।
git-all-secrets एक उपकरण है जो निम्नलिखित कार्य कर सकता है:
स्कैनिंग कई ओपन सोर्स टूल्स द्वारा की जाती है जैसे:
नोट - भविष्य में आवश्यकता होने पर ऐसे और उपकरण जोड़े जा सकते हैं!
नोट - toolName फ़्लैग निर्दिष्ट करके सभी टूल्स या उनमें से किसी एक द्वारा स्कैन किया जा सकता है।
यदि स्कैन करने के लिए सभी टूल्स का उपयोग किया जाता है, तो टूल से अंतिम आउटपुट सभी टूल्स की सभी फ़ाइलों के आउटपुट को एक समेकित आउटपुट फ़ाइल में जोड़ता है।
git-all-secrets चलाने का सबसे आसान तरीका डॉकर के माध्यम से है और यदि आपके पास पहले से डॉकर नहीं है तो मैं इसे स्थापित करने की अत्यधिक अनुशंसा करता हूं। एक बार जब आप डॉकर स्थापित कर लें,
docker run --rm -it abhartiya/tools_gitallsecrets --help टाइप करें ताकि यह समझ सकें कि यह इनपुट के रूप में कौन से विभिन्न फ़्लैग ले सकता है।docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<>। आप स्कैनिंग के लिए किसी विशेष उपकरण का उपयोग करने के लिए कुछ इस तरह भी टाइप कर सकते हैं: docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=<>। विकल्प thog और repo-supervisor हैं।thogEntropy फ़्लैग इस तरह प्रदान करें - docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=thog -thogEntropy।docker ps -a टाइप करके कंटेनर आईडी प्राप्त करें।docker cp <container-id>:/root/results.txt . टाइप करके परिणाम फ़ाइल को कंटेनर से होस्ट में लाएं।-token = गिटहब व्यक्तिगत एक्सेस टोकन। हमें इसकी आवश्यकता है क्योंकि गिटहब API के लिए अप्रमाणित अनुरोध जल्द ही दर सीमा से टकरा सकते हैं!
-org = स्कैन करने के लिए संगठन का नाम। यह संगठन के सभी सार्वजनिक रिपॉजिटरी + संगठन के सभी उपयोगकर्ताओं के सभी रिपॉजिटरी और गिस्ट को स्कैन करेगा। यदि आप उस उपयोगकर्ता का टोकन उपयोग कर रहे हैं जो इस संगठन का हिस्सा है, तो यह उस उपयोगकर्ता से संबंधित सभी गुप्त गिस्ट के साथ-साथ उस संगठन के सभी निजी रिपॉजिटरी को भी क्लोन और स्कैन करेगा, जिस तक उपयोगकर्ता की पहुंच है। हालांकि, यह इस संगठन से संबंधित इस उपयोगकर्ता की किसी भी निजी रिपॉजिटरी को क्लोन और स्कैन नहीं करेगा। उपयोगकर्ताओं की निजी रिपॉजिटरी को स्कैन करने के लिए, कृपया user फ़्लैग के साथ scanPrivateReposOnly फ़्लैग का उपयोग करें, साथ ही वॉल्यूम पर माउंट किए गए SSH कुंजी का उपयोग करें।
-user = स्कैन करने के लिए उपयोगकर्ता का नाम। यह इस उपयोगकर्ता के सभी रिपॉजिटरी और गिस्ट को स्कैन करेगा। यदि प्रदान किया गया टोकन उपयोगकर्ता का टोकन है, तो गुप्त गिस्ट भी क्लोन और स्कैन किए जाएंगे। लेकिन केवल सार्वजनिक रिपॉजिटरी ही क्लोन और स्कैन की जाएंगी। इस उपयोगकर्ता की निजी रिपॉजिटरी को स्कैन करने के लिए, कृपया user फ़्लैग के साथ scanPrivateReposOnly फ़्लैग का उपयोग करें, साथ ही वॉल्यूम पर माउंट किए गए SSH कुंजी का उपयोग करें।
-repoURL = स्कैन करने के लिए रिपॉजिटरी का HTTPS URL। यह केवल इस रिपॉजिटरी को स्कैन करेगा। सार्वजनिक रिपॉजिटरी के लिए, रिपॉजिटरी का https URL बताना पर्याप्त होगा। हालांकि, यदि आप किसी निजी रिपॉजिटरी को स्कैन करना चाहते हैं, तो आपको वॉल्यूम पर माउंट किए गए SSH कुंजी और फ़्लैग के साथ URL प्रदान करना होगा।
token फ़्लैग अनिवार्य है। यह खाली नहीं हो सकता।
org, user, repoURL और gistURL एक ही समय में सभी खाली नहीं हो सकते। आपको इनमें से केवल एक मान प्रदान करना होगा। यदि आप उन सभी को या एक साथ कई मान प्रदान करते हैं, तो प्राथमिकता का क्रम org > user > repoURL > gistURL होगा। उदाहरण के लिए, यदि आप दोनों फ़्लैग -org=secretorg123 और -user=secretuser1 एक साथ प्रदान करते हैं, तो उपकरण शिकायत करेगा कि उसे org मान के साथ किसी और चीज़ की आवश्यकता नहीं है। किसी विशेष उपयोगकर्ता के विरुद्ध इसे चलाने के लिए, केवल user फ़्लैग प्रदान करने की आवश्यकता है, न कि org फ़्लैग।
निजी रिपॉजिटरी को स्कैन करने का सबसे सुरक्षित तरीका SSH URL का उपयोग करके क्लोन करना है। इसे प्राप्त करने के लिए, एक उपयुक्त SSH कुंजी रखनी होगी जिसे गिटहब उपयोगकर्ता में जोड़ा गया हो। गिटहब के पास आपके खाते को कॉन्फ़िगर करने के लिए सहायक दस्तावेज़ीकरण है। सुनिश्चित करें कि इस कुंजी पर कोई पासफ़्रेज़ सेट न हो। एक बार जब आपके पास SSH कुंजी हो, तो बस इसे वॉल्यूम के माध्यम से डॉकर कंटेनर पर माउंट करें। यह नीचे दिए गए कमांड को टाइप करने जितना आसान है:
docker run -it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -user=<> -scanPrivateReposOnly
या
docker run -it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -repoURL=<> -scanPrivateReposOnly
यहां, मैं अपनी निजी SSH कुंजी id_rsa_personal जो स्थानीय रूप से संग्रहीत है, को कंटेनर के अंदर /root/.ssh/id_rsa पर मैप कर रहा हूं ताकि git-all-secrets रिपॉजिटरी को ssh के माध्यम से क्लोन करने का प्रयास करेगा और कंटेनर के अंदर /root/.ssh/id_rsa पर संग्रहीत SSH कुंजी का उपयोग करेगा। इस तरह, आप वास्तव में कंटेनर के अंदर कुछ भी संवेदनशील संग्रहीत नहीं कर रहे हैं। आप बस अपनी स्थानीय मशीन से एक फ़ाइल का उपयोग कर रहे हैं। एक बार कंटेनर नष्ट हो जाने पर, उसके पास इस कुंजी तक पहुंच नहीं रहती।
गिटहब API उन परिस्थितियों को सीमित करता है जहां एक निजी रिपॉजिटरी की रिपोर्ट की जाती है। यदि कोई उपयोगकर्ता जो प्रशासक नहीं है, के साथ किसी संगठन को स्कैन करने का प्रयास कर रहा है, तो आपको वह टीम प्रदान करने की आवश्यकता हो सकती है जो उपयोगकर्ता को रिपॉजिटरी तक पहुंच प्रदान करती है। ऐसा करने के लिए, org फ़्लैग के साथ teamName फ़्लैग का उपयोग करें। उदाहरण नीचे दिया गया है:
docker run --it -v ~/.ssh/id_rsa_personal:/root/.ssh/id_rsa abhartiya/tools_gitallsecrets -token=<> -org=<> -teamName <>
git-all-secrets अब गिटहब एंटरप्राइज को स्कैन करने का भी समर्थन करता है। यदि आपका अपना गिटहब एंटरप्राइज किसी VPN के पीछे होस्ट किया गया है या कुछ इसी तरह, तो सुनिश्चित करें कि आप VPN से जुड़े हैं या सही नेटवर्क पर हैं जिसकी गिटहब एंटरप्राइज रिपॉजिटरी तक पहुंच है। enterpriseURL वह है जिसकी आपको अपने गिटहब एंटरप्राइज रिपॉजिटरी को स्कैन करने के लिए आवश्यकता होगी। नीचे कुछ उदाहरण दिए गए हैं:
उदाहरण 1:
docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -repoURL https://github.<org>.com/<user>/<repo>.git
यहां, मैं अब अपनी गिटहब एंटरप्राइज SSH कुंजी को कंटेनर पर माउंट कर रहा हूं, उसके बाद अपना व्यक्तिगत एक्सेस टोकन, एंटरप्राइज URL जिस पर अनुरोध भेजे जाएंगे और वह रिपॉजिटरी जिसे मैं स्कैन करना चाहता हूं।
उदाहरण 2:
docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -repoURL https://github.<org>.com/<user>/<repo>.git -toolName thog -thogEntropy
ऊपर, मैं अब एन्ट्रॉपी सेटिंग्स के साथ केवल truffleHog को रिपॉजिटरी के विरुद्ध चला रहा हूं।
उदाहरण 3:
docker run -it -v ~/.ssh/id_rsa_gitenterprise:/root/.ssh/id_rsa -token <token> -enterpriseURL https://github.<org>.com/api/v3 -user <username> -scanPrivateReposOnly
ऊपर, मैं उस उपयोगकर्ता की केवल निजी रिपॉजिटरी को स्कैन कर रहा हूं जिसका टोकन सभी टूल्स (repo-supevisor और thog) के साथ प्रदान किया गया है, लेकिन truffleHog की एन्ट्रॉपी सेटिंग के बिना।
rules.json फ़ाइल में अपने स्वयं के रेगुलर एक्सप्रेशन जोड़ सकते हैं और docker run को निष्पादित करते समय तर्क -v $(pwd)/rules.json:/root/truffleHog/rules.json का उपयोग करके इसे शामिल कर सकते हैं।git-all-secrets में बहुत आसानी से एकीकृत किया जा सकता है।मैंने बड़ी संख्या में ओपन सोर्स टूल्स को देखा जिनका उपयोग संभावित रूप से गिटहब रिपॉजिटरी में रहस्यों की तलाश के लिए किया जा सकता है। कुछ शीर्ष उपकरण जो मुझे अच्छे लगे, वे हैं: gitrob, truffleHog और git-secrets।
Gitrob एक स्टैंडअलोन टूल है जिसे अन्य टूल्स के साथ एकीकृत करना काफी कठिन है क्योंकि इसका अपना डेटाबेस और UI है जो खोजे गए सभी रहस्यों को देखने के लिए है। यह truffleHog से अधिक गलत सकारात्मक परिणाम भी उत्पन्न करता है। और, यह वास्तव में खोजे गए रहस्यों को हाइलाइट नहीं करता है। यह केवल फ़ाइलों और उनके एक्सटेंशन को देखता है, वास्तविक सामग्री को नहीं। इसलिए, यद्यपि Gitrob शुरू करने के लिए एक बहुत अच्छा उपकरण है, मैं यह समझने के लिए कि हमले की सतह कैसी दिखती है और यह देखने के लिए कि क्या यह बदल गया है, इसे हर बार चलाने की सलाह दूंगा।
फिर, truffleHog है जो शैनन की एन्ट्रॉपी को देखकर फ़ाइल की वास्तविक सामग्री में रहस्यों की तलाश करता है और आउटपुट को स्क्रीन पर प्रिंट करता है। यह एक रिपॉजिटरी URL या एक रिपॉजिटरी निर्देशिका को एक तर्क के रूप में लेता है। यह एक काफी अच्छा उपकरण है, हालांकि इसके अपने कुछ गलत सकारात्मक परिणाम हैं। कुछ अन्य कमियां हैं:
अंत में, git-secrets है जो AWS रहस्यों जैसी चीजों को फ्लैग कर सकता है। सबसे अच्छी बात यह है कि आप उन रहस्यों के लिए अपने स्वयं के रेगुलर एक्सप्रेशन भी जोड़ सकते हैं जिन्हें आप जानते हैं कि उसे देखना चाहिए। एक बड़ी कमी यह है कि यह उच्च एन्ट्रॉपी स्ट्रिंग्स को खोजने में उतना अच्छा काम नहीं करता जितना truffleHog करता है। आप केवल एक विशेष निर्देशिका को स्कैन कर सकते हैं जो एक रिपॉजिटरी है, इसलिए रिपॉजिटरी की निर्देशिका से पुनरावर्ती स्कैनिंग भी नहीं होती।
तो, जैसा कि आप देख सकते हैं, बाजार में अच्छे उपकरण हैं, लेकिन उन्हें किसी तरह संयोजित करना आवश्यक था। एक से अधिक रिपॉजिटरी को पुनरावर्ती रूप से स्कैन करने की भी आवश्यकता थी, न कि केवल एक। और, गिस्ट के बारे में क्या? संगठन और उपयोगकर्ता हैं। फिर, संगठनों और उपयोगकर्ताओं के लिए रिपॉजिटरी हैं। उपयोगकर्ताओं द्वारा गिस्ट भी हैं। इन सभी को स्कैन किया जाना चाहिए। और, इस तरह से स्कैन किया जाना चाहिए कि इसे स्वचालित किया जा सके और अन्य टूल्स/फ्रेमवर्क द्वारा आसानी से उपभोग किया जा सके।
2/9/19 - स्कैन करते समय कुछ रिपॉजिटरी नामों को छोड़ने के लिए blacklist फ़्लैग जोड़ा गया। PR के लिए @sjqnn का धन्यवाद। एक नई डॉकर इमेज बनाई और पुश की। GLHF!
7/31/18 - pip का उपयोग करके trugglehog की स्थापना को सरल बनाया गया। @mhmdiaa ने trufflehog के आउटपुट फ़ंक्शन में एक बग ठीक किया जहां यह ठीक से मर्ज और सॉर्ट नहीं कर रहा था। password जैसी चीजों को शामिल करने के लिए regex फ़ाइल अपडेट की गई। एक नई डॉकर इमेज बनाई और पुश की। GLHF!
7/15/18 - repo-supervisor के फोर्क को अपडेट किया गया क्योंकि अपस्ट्रीम में कुछ बदलाव थे। नवीनतम Trufflehog का उपयोग करके एक नई डॉकर इमेज बनाई गई। rules.json फ़ाइल प्रदान की गई जिसमें सभी regexes हैं जिनका उपयोग Trufflehog रहस्य खोजने के लिए करता है। -mergeOutput फ़्लैग का उपयोग करके दोनों टूल्स के आउटपुट (json में) को मर्ज करने की क्षमता जोड़ी गई। मल्टी-स्टेज बिल्ड और डिपेंडेंसी प्रबंधन के लिए dep का उपयोग करके डॉकर इमेज के आकार को काफी कम किया गया। इन सबके लिए @mhmdiaa को बहुत-बहुत धन्यवाद!
12/12/17 - कुछ बड़ी रिपॉजिटरी के लिए, truffleHog विफल हो जाता है और बाहर निकल जाता है। लेकिन, हम वहां रुकना नहीं चाहते। हम उपयोगकर्ता को सूचित करना चाहते हैं कि उस रिपॉजिटरी के लिए स्कैनिंग विफल रही और अन्य रिपॉजिटरी को स्कैन करना जारी रखना चाहते हैं। यह अब नवीनतम डॉकर इमेज में लागू किया गया है।
12/11/17 - gitsecrets हटा दिया गया क्योंकि truffleHog अब regex कार्यक्षमता का समर्थन करता है। बस अपने regexes को rules.json फ़ाइल में जोड़ना और डॉकर इमेज को फिर से बनाना मूल रूप से वह कार्यक्षमता प्रदान करेगा जो gitsecrets पहले प्रदान कर रहा था, इसलिए अब gitsecrets की कोई आवश्यकता नहीं है। मैंने गिटहब एंटरप्राइज रिपॉजिटरी और गिस्ट को स्कैन करने का समर्थन भी जोड़ा। @high-stakes ने एक PR प्राप्त करने में मदद की जो (उम्मीद है) थ्रेड्स की मात्रा को सीमित करके गोरूटीन बग को ठीक करता है। अंत में, किसी संगठन के लिए निजी रिपॉजिटरी को स्कैन करने का समर्थन भी जोड़ा गया।
12/08/17 - truffleHog का अपना फोर्क हटा दिया। अब अपस्ट्रीम संस्करण का उपयोग truffleHog की नई regex कार्यक्षमता + एन्ट्रॉपी मोड के साथ किया जा रहा है। जल्द ही, मेरा मानना है कि एक बार कुछ मुद्दों को ठीक करने के बाद हम gitsecrets और repo supervisor दोनों को केवल truffleHog से बदल सकते हैं।
यदि आप कुछ प्यार दिखाना चाहते हैं, तो मेरा BTC वॉलेट पता है 1PtMhXWCcMZCitcDfaEBe7jnV9sjKoNvq7।
scanPrivateReposOnlyssh-gistURL = स्कैन करने के लिए गिस्ट का HTTPS URL। यह केवल इस गिस्ट को स्कैन करेगा। जब तक आपके पास URL है, सार्वजनिक या गुप्त गिस्ट की कोई अवधारणा नहीं है। यहां तक कि यदि आपके पास एक गुप्त गिस्ट है, यदि किसी को आपके गुप्त गिस्ट का HTTPS URL पता हो, तो वे उस तक पहुंच सकते हैं।
-output = यह उस फ़ाइल का नाम है जहां सभी परिणाम संग्रहीत होंगे। डिफ़ॉल्ट रूप से, यह results.txt है।
-cloneForks = यह संगठन और उपयोगकर्ता रिपॉजिटरी के फोर्क को क्लोन करने के लिए वैकल्पिक बूलियन फ़्लैग है। डिफ़ॉल्ट रूप से, यह 0 पर सेट है, यानी फोर्क का कोई क्लोनिंग नहीं। यदि फोर्क को क्लोन करना है, तो इस मान को 1 पर सेट करने की आवश्यकता है। या, बस अन्य फ़्लैग के साथ -cloneForks का उल्लेख करें।
-orgOnly = यह संगठन से संबंधित उपयोगकर्ता रिपॉजिटरी को स्किप करने के लिए वैकल्पिक बूलियन फ़्लैग है। डिफ़ॉल्ट रूप से, यह 0 पर सेट है, यानी सामान्य व्यवहार। यदि उपयोगकर्ता रिपॉजिटरी को स्कैन नहीं किया जाना है और केवल संगठन रिपॉजिटरी को स्कैन किया जाना है, तो इस मान को 1 पर सेट करने की आवश्यकता है। या, बस अन्य फ़्लैग के साथ -orgOnly का उल्लेख करें।
-toolName = यह स्कैनिंग के लिए उपयोग किए जाने वाले उपकरण को निर्दिष्ट करने के लिए वैकल्पिक स्ट्रिंग फ़्लैग है। डिफ़ॉल्ट रूप से, यह all पर सेट है, यानी thog और repo-supervisor दोनों का उपयोग स्कैनिंग के लिए किया जाएगा। मान या तो thog या repo-supervisor हैं।
-teamName = संगठन टीम का नाम जिसके पास स्कैनिंग के लिए निजी रिपॉजिटरी तक पहुंच है। यह फ़्लैग पूरी तरह से परीक्षण नहीं किया गया है इसलिए मैं कार्यक्षमता की गारंटी नहीं दे सकता।
-scanPrivateReposOnly = यह निर्दिष्ट करने के लिए वैकल्पिक बूलियन फ़्लैग है कि क्या आप निजी उपयोगकर्ता रिपॉजिटरी को स्कैन करना चाहते हैं। इसका उल्लेख करने पर सार्वजनिक उपयोगकर्ता रिपॉजिटरी स्कैन नहीं की जाएंगी। और, आपको वॉल्यूम को कंटेनर पर माउंट करके SSH कुंजी प्रदान करनी होगी। साथ ही, यह केवल user फ़्लैग, repoURL फ़्लैग या org फ़्लैग के साथ काम करता है।
जब scanPrivateReposOnly फ़्लैग के साथ और orgOnly फ़्लैग के बिना org फ़्लैग का उल्लेख किया जाता है, तो यह इस संगठन से संबंधित सार्वजनिक और निजी दोनों रिपॉजिटरी को स्कैन करेगा, जिस तक उपयोगकर्ता की पहुंच है (जिसका टोकन प्रदान किया गया है)। फिर यह केवल उपयोगकर्ता (जिसका टोकन प्रदान किया गया है) की निजी रिपॉजिटरी को स्कैन करना जारी रखेगा। अंत में, यह इस उपयोगकर्ता (जिसका टोकन प्रदान किया गया है) के सभी सार्वजनिक और गुप्त गिस्ट को स्कैन करना जारी रखेगा। संक्षेप में, scanPrivateReposOnly फ़्लैग वास्तव में केवल user और repoURL फ़्लैग को प्रभावित करता है।
-enterpriseURL = एंटरप्राइज गिटहब URL प्रदान करने के लिए वैकल्पिक फ़्लैग, यदि आप एंटरप्राइज रिपॉजिटरी को स्कैन करना चाहते हैं। यह कुछ इस तरह होना चाहिए: https://github.org.com/api/v3 और साथ ही SSH कुंजी को कंटेनर पर माउंट किया जाना चाहिए। नीचे गिटहब एंटरप्राइज स्कैन करना देखें।
-threads = डिफ़ॉल्ट मान 10 है। यह थ्रेड्स की संख्या को सीमित करने के लिए है यदि आपका सिस्टम पर्याप्त शक्तिशाली नहीं है। अधिकांश मामलों में, इसे 10 पर छोड़ना ठीक रहना चाहिए।
-thogEntropy = यह एक वैकल्पिक फ़्लैग है जो मूल रूप से बताता है कि क्या आप truffleHog से उच्च एन्ट्रॉपी पर आधारित रहस्य वापस चाहते हैं या नहीं। truffleHog के उच्च एन्ट्रॉपी रहस्य बहुत अधिक शोर उत्पन्न करते हैं, इसलिए यदि आप वास्तव में वह सब शोर नहीं चाहते हैं और यदि आप एक बड़े संगठन पर git-all-secrets चला रहे हैं, तो मैं इस फ़्लैग का उल्लेख न करने की सलाह दूंगा। डिफ़ॉल्ट रूप से, यह False पर सेट है, जिसका अर्थ है कि truffleHog केवल rules.json फ़ाइल में रेगुलर एक्सप्रेशन के आधार पर परिणाम उत्पन्न करेगा। यदि आप एक छोटे से संगठन को सीमित संख्या में रिपॉजिटरी के साथ या कुछ रिपॉजिटरी वाले उपयोगकर्ता को स्कैन कर रहे हैं, तो इस फ़्लैग का उल्लेख करना अधिक समझ में आता है।
-mergeOutput = उपयोग किए गए टूल्स (वर्तमान में truffleHog और repo-supervisor) के आउटपुट को मर्ज और डीडुप्लिकेट करने के लिए वैकल्पिक फ़्लैग। डिफ़ॉल्ट मान False है।
-blacklist = रिपॉजिटरी नाम जो कॉमा से अलग किए गए मान के रूप में प्रदान किए जाते हैं, जिन्हें स्कैन नहीं किया जाना चाहिए।
scanPrivateReposOnly फ़्लैग निर्दिष्ट करते समय:
-v फ़्लैग का उपयोग करके डॉकर कंटेनर पर निजी SSH कुंजी वाला एक वॉल्यूम माउंट करना होगा।https URL के बजाय ssh url का उपयोग करें।नीचे निजी रिपॉजिटरी स्कैन करना देखें।
teamName निर्दिष्ट करते समय यह महत्वपूर्ण है कि प्रदान किया गया token उस उपयोगकर्ता का हो जो टीम का सदस्य है। अन्यथा अप्रत्याशित परिणाम हो सकते हैं। नीचे संगठन टीम स्कैन करना देखें।
enterpriseURL फ़्लैग निर्दिष्ट करते समय, यह हमेशा SSH url पर विचार करेगा, भले ही आप किसी रिपॉजिटरी का https url प्रदान करें। सभी एंटरप्राइज क्लोनिंग/स्कैनिंग https url के बजाय ssh url के माध्यम से होती है।
जैसा कि ऊपर उल्लेख किया गया है, सुनिश्चित करें कि उपयोग की जा रही SSH कुंजी (ssh URL को स्कैन करने के लिए) में कोई पासफ़्रेज़ सेट न हो।
12/07/17 - मैंने विभिन्न फ़्लैग के आसपास कुछ और विवरण और स्पष्टीकरण के साथ दस्तावेज़ीकरण को अपडेट किया।
12/05/17 - SSH कुंजी के माध्यम से निजी रिपॉजिटरी के लिए स्कैनिंग समर्थन एकीकृत किया। यह लंबे समय से एक अनुरोध था और अब ऐसा करना संभव है। साथ ही, डॉकर इमेज टैग योजना बदली गई। अब से, नवीनतम इमेज में latest टैग होगा। और, सभी पिछले संस्करणों को एक नंबर के साथ टैग किया जाएगा। यह सब SimpliSafe टीम के बिना संभव नहीं था, विशेष रूप से Matthew Cox (https://github.com/matthew-cox) का। तो, मैट के लिए एक बड़ा शाउटआउट!
10/14/17 - नई इमेज abhartiya/tools_gitallsecrets:v6 बनाई और पुश की। इस नई इमेज में git-secrets और repo-supervisor का नया संस्करण है, यानी मैंने अपने फोर्क में कुछ अपस्ट्रीम बदलावों को मर्ज किया, साथ ही अपने फोर्क में पहले से किए गए कुछ अतिरिक्त बदलावों को भी। नई इमेज इन बदलावों का उपयोग करती है, इसलिए सब कुछ नवीनतम और महानतम है!* 10/14/17 - नई इमेज abhartiya/tools_gitallsecrets:v5 बनाई और पुश की गई। इस इमेज ने एक बहुत ही बेवकूफी भरी और परेशान करने वाली बग को ठीक किया जो संभवतः रिपो सुपरवाइजर को विफल कर रही थी। Dockerfile में Environment वैल्यू को पढ़ने के तरीके में कुछ बदलाव हुआ जिसके परिणामस्वरूप रिपो सुपरवाइजर यह नहीं समझ पाया कि किस node पथ का उपयोग करना है। Node की समस्या!
9/29/17 - orgOnly फ्लैग के साथ नई इमेज बनाई और पुश की गई - abhartiya/tools_gitallsecrets:v4
8/22/17 - kciredor द्वारा -orgOnly टॉगल जोड़ा गया: निर्दिष्ट संगठन रिपो का विश्लेषण करता है और उपयोगकर्ता रिपो को छोड़ देता है।
6/26/17 - repo-supervisor में कुछ आउटपुट हटा दिया गया जो कोई रहस्य नहीं मिलने पर त्रुटियाँ प्रिंट कर रहा था। अनावश्यक आउटपुट! नई इमेज बनाई और पुश की गई - abhartitya/tools_gitallsecrets:v3
6/25/17 - स्कैनिंग के लिए किस उपकरण का उपयोग करना है यह निर्दिष्ट करने के लिए फ्लैग toolName जोड़ा गया। नई इमेज बनाई और पुश की गई - abhartiya/tools_gitallsecrets:v2
6/14/17 - स्कैनिंग टूल के रूप में repo-supervisor जोड़ा गया, साथ ही डॉकर इमेज में संस्करण संख्या अपडेट और जोड़ी गई - abhartiya/tools_gitallsecrets:v1
6/14/17 - org और user रिपो के फोर्क को क्लोन करने से बचने के लिए cloneForks फ्लैग जोड़ा गया। डिफ़ॉल्ट रूप से, यह गलत है। यदि आप फोर्क को स्कैन करना चाहते हैं, तो बस मान को 1 पर सेट करें, अर्थात -cloneForks=1