
keyhog v0.5.47
Scanner di segreti open-source in Rust
Sito web · Documentazione · Architettura · Motore GPU Vyre
KeyHog: scanner di segreti accelerato via GPU per codice, cloud e CI
KeyHog è uno scanner di segreti open-source in Rust che trova e verifica chiavi API, token, password e credenziali esposte in codice sorgente, cronologia Git, container, storage cloud, asset del browser, contenuti collaborativi e sistemi in esecuzione.
La maggior parte degli scanner di segreti si ferma alle corrispondenze regex su CPU in un checkout del repository. KeyHog combina 934 rilevatori specifici per servizio, decodifica per credenziali occultate, prove contestuali con soppressione, verifica live tramite provider, ed esecuzione di prima classe su CUDA, Metal e WGPU tramite Vyre. La calibrazione misura ogni backend CPU puro-Rust idoneo, Hyperscan/SIMD e GPU. Il routing automatico utilizza quindi il percorso più veloce con parità dimostrata per l'esatto host e classe di carico di lavoro.
| La GPU è un backend reale | Scansiona la superficie d'attacco effettiva | Separa il segnale dal rumore | Agisci sul risultato |
|---|---|---|---|
| CUDA, Metal nativo e WGPU sono peer misurati, non una catena di fallback silenziosa. | Scansiona cronologia Git, layer Docker, archivi, bucket cloud, source map, WASM, catture HAR, raccolte Git ospitate e interi sistemi. | Decodifica base64, hex, URL, protobuf, multilinea e configurazione strutturata prima di applicare prove, soppressione di esempi e baseline. | Verifica le credenziali idonee con le API dei provider, emetti SARIF o envelope strutturati e preserva copertura esatta e semantica di uscita. |
| cargo install --locked keyhog | |||
| keyhog scan . |
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/7654/dfb768a9b8e8fa64082992f11d0b284d5ec6a199fc1eac85e0352fb20452186f.gif" alt="Scansione KeyHog che mostra gravità, evidenza, file e riga, rimedio, risultati e stato di copertura" width="900" />
</p>
## Uno scanner di segreti costruito attorno alla GPU
KeyHog non affida poche espressioni regolari a un generico compute shader.
Il suo percorso GPU è basato su [Vyre](https://github.com/santhreal/vyre), un
substrato di calcolo GPU in Rust sviluppato insieme a KeyHog. I trigger dei
rilevatori vengono compilati in tabelle immutabili residenti nella GPU. Lotti
di sorgenti limitati producono posizioni di corrispondenza complete per la
stessa pipeline di conferma, soppressione, evidenza e reporting utilizzata
dai percorsi CPU e Hyperscan.
- **Tre peer GPU fisici.** CUDA, Metal nativo e WGPU portabile vengono
acquisiti, misurati e riportati in modo indipendente.
- **Parità esatta dei risultati.** La calibrazione rifiuta un candidato la cui
identità di rilevamento differisce dal percorso di riferimento. Una risposta
errata più veloce non entra mai nella tabella di routing.
- **Evidenza persistente del percorso.** KeyHog registra il binario, il corpus
dei rilevatori, la configurazione, la classe di carico di lavoro, l'host,
l'acceleratore, il driver e l'evidenza temporale misurata. Le scansioni
normali non eseguono benchmark nel percorso critico.
- **Esecuzione residente.** I worker daemon mantengono caldi lo stato compilato
dei rilevatori e dell'acceleratore per lotti ripetuti di file, archivi,
cronologia, remoti e cloud.
- **Nessuna via di fuga CPU nascosta.** Un acceleratore selezionato
esplicitamente che non riesce a inizializzarsi o a eseguire il dispatch
fallisce in modo visibile invece di restituire risultati CPU sotto
un'etichetta GPU.
L'installazione predefinita da crates.io utilizza il percorso CPU portabile
puramente in Rust, quindi funziona su un host Rust pulito. Abilita i tre peer
GPU senza acquisire Hyperscan:```sh
cargo install --locked keyhog --no-default-features --features portable,gpu
Abilita il peer regex SIMD Hyperscan o Vectorscan:```sh cargo install --locked keyhog --no-default-features --features portable,simd
Esegui la diagnostica del backend di produzione, quindi ispeziona la route misurata:```sh
keyhog backend --self-test
keyhog calibrate-autoroute --policy all
keyhog backend --autoroute --json
La guida al backend documenta le tabelle residenti, il modello di dispatch limitato, il contratto di parità e le prove riproducibili di crossover.
Per iniziare
Installa ed esegui la tua prima scansione
I due comandi sopra installano l'ultima release di crates.io e scansionano l'albero corrente con il percorso portabile puramente in Rust.
Blocca un ambiente CI a una release esatta con
cargo install --locked --version '=0.5.86' keyhog. KeyHog richiede Rust 1.89
o successivo. Consulta la guida all'installazione
per i profili GPU, Hyperscan, CI, portabile e di build da sorgente.
KeyHog esce con codice 1 quando un risultato blocca la policy di evidenza attiva. La policy
predefinita blocca i risultati likely e confirmed mantenendo visibili i risultati review
con uscita 0; --evidence-policy paranoid blocca ogni livello. Esamina
il livello di evidenza esatto, il codice motivo, il file, la riga, il rilevatore e la
correzione di ogni risultato. Altri codici diversi da zero descrivono errori di input, di sistema, di verifica o di
copertura; consulta il
riferimento dei codici di uscita.
Il contratto di processo completo è: