
trufflehog v3.97.5
Trova, verifica e analizza le credenziali trapelate
TruffleHog
Trova credenziali compromesse.
🔎 Ora in scansione
...e altro ancora
Per saperne di più su TruffleHog e sulle sue funzionalità e capacità, visita la nostra pagina del prodotto.
🌐 TruffleHog Enterprise
Sei interessato a monitorare continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e altro) alla ricerca di credenziali? Abbiamo un prodotto enterprise che può aiutarti! Scopri di più su https://trufflesecurity.com/trufflehog-enterprise.
Utilizziamo i ricavi del prodotto enterprise per finanziare altri fantastici progetti open source da cui l'intera comunità può trarre beneficio.
Cos'è TruffleHog 🐽
TruffleHog è lo strumento più potente per Scoperta, Classificazione, Validazione e Analisi dei segreti. In questo contesto, il termine segreto si riferisce a una credenziale che una macchina utilizza per autenticarsi presso un'altra macchina. Questo include chiavi API, password di database, chiavi di crittografia private e altro ancora.
Scoperta 🔍
TruffleHog può cercare segreti in molti luoghi, tra cui Git, chat, wiki, log, piattaforme di test API, object store, filesystem e altro ancora.
Classificazione 📁
TruffleHog classifica oltre 800 tipi di segreti, mappandoli all'identità specifica a cui appartengono. È un segreto AWS? Un segreto Stripe? Un segreto Cloudflare? Una password Postgres? Una chiave privata SSL? A volte è difficile capirlo guardandolo, quindi TruffleHog classifica tutto ciò che trova.
Validazione ✅
Per ogni segreto che TruffleHog riesce a classificare, può anche effettuare l'accesso per confermare se quel segreto è attivo o meno. Questo passaggio è fondamentale per sapere se esiste o meno un pericolo attivo e presente.
Analisi 🔬
Per circa 20 dei tipi di credenziali più comunemente compromesse, invece di inviare una singola richiesta per verificare se il segreto può effettuare l'accesso, TruffleHog può inviare molte richieste per scoprire tutto ciò che c'è da sapere sul segreto. Chi l'ha creato? A quali risorse può accedere? Quali permessi ha su quelle risorse?
📢 Unisciti alla nostra Community
Hai domande? Feedback? Entra su Slack o Discord e passa del tempo con noi.
Unisciti alla nostra Slack Community
Unisciti al Secret Scanning Discord
📺 Demo
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Installazione
Sono disponibili diverse opzioni:
### Utenti MacOS```bash
brew install trufflehog
Docker:
Assicurarsi che il motore Docker sia in esecuzione prima di eseguire i seguenti comandi:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Prompt dei comandi di Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Release binarie```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compilare dal sorgente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
Utilizzo dello script di installazione```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Utilizzo dello script di installazione, verifica della firma del checksum (richiede che cosign sia installato)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
Utilizzo dello script di installazione per installare una versione specifica```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verifica degli artefatti
I checksum vengono applicati a tutti gli artefatti, e il file di checksum risultante viene firmato utilizzando cosign.
È necessario il seguente strumento per verificare la firma:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
I passaggi di verifica sono i seguenti:
1. Scarica i file degli artefatti che desideri, e i seguenti file dalla pagina delle [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifica la firma: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- Una volta confermata la validità della firma, è possibile procedere a verificare che i checksum SHA256 corrispondano all'artefatto scaricato: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
Sostituisci {version} con la versione dei file scaricati
In alternativa, se stai utilizzando lo script di installazione, passa l'opzione -v per eseguire la verifica della firma.
Questo richiede che il binario Cosign sia installato prima di eseguire lo script di installazione.
🚀 Avvio rapido
1: Scansiona un repository per soli segreti verificati
Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Expected output:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷