Torna agli aggiornamenti
New releaseSep 17, 2026

trufflehog v3.97.5

Trova, verifica e analizza le credenziali trapelate

Condividi

GoReleaser Logo

TruffleHog

Trova credenziali compromesse.


Go Report Card License Total Detectors


🔎 Ora in scansione

...e altro ancora

Per saperne di più su TruffleHog e sulle sue funzionalità e capacità, visita la nostra pagina del prodotto.

🌐 TruffleHog Enterprise

Sei interessato a monitorare continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e altro) alla ricerca di credenziali? Abbiamo un prodotto enterprise che può aiutarti! Scopri di più su https://trufflesecurity.com/trufflehog-enterprise.

Utilizziamo i ricavi del prodotto enterprise per finanziare altri fantastici progetti open source da cui l'intera comunità può trarre beneficio.

Cos'è TruffleHog 🐽

TruffleHog è lo strumento più potente per Scoperta, Classificazione, Validazione e Analisi dei segreti. In questo contesto, il termine segreto si riferisce a una credenziale che una macchina utilizza per autenticarsi presso un'altra macchina. Questo include chiavi API, password di database, chiavi di crittografia private e altro ancora.

Scoperta 🔍

TruffleHog può cercare segreti in molti luoghi, tra cui Git, chat, wiki, log, piattaforme di test API, object store, filesystem e altro ancora.

Classificazione 📁

TruffleHog classifica oltre 800 tipi di segreti, mappandoli all'identità specifica a cui appartengono. È un segreto AWS? Un segreto Stripe? Un segreto Cloudflare? Una password Postgres? Una chiave privata SSL? A volte è difficile capirlo guardandolo, quindi TruffleHog classifica tutto ciò che trova.

Validazione ✅

Per ogni segreto che TruffleHog riesce a classificare, può anche effettuare l'accesso per confermare se quel segreto è attivo o meno. Questo passaggio è fondamentale per sapere se esiste o meno un pericolo attivo e presente.

Analisi 🔬

Per circa 20 dei tipi di credenziali più comunemente compromesse, invece di inviare una singola richiesta per verificare se il segreto può effettuare l'accesso, TruffleHog può inviare molte richieste per scoprire tutto ciò che c'è da sapere sul segreto. Chi l'ha creato? A quali risorse può accedere? Quali permessi ha su quelle risorse?

📢 Unisciti alla nostra Community

Hai domande? Feedback? Entra su Slack o Discord e passa del tempo con noi.

Unisciti alla nostra Slack Community

Unisciti al Secret Scanning Discord

📺 Demo

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Installazione

Sono disponibili diverse opzioni:

### Utenti MacOS```bash
brew install trufflehog

Docker:

Assicurarsi che il motore Docker sia in esecuzione prima di eseguire i seguenti comandi:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Prompt dei comandi di Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Release binarie```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compilare dal sorgente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Utilizzo dello script di installazione```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Utilizzo dello script di installazione, verifica della firma del checksum (richiede che cosign sia installato)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Utilizzo dello script di installazione per installare una versione specifica```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verifica degli artefatti

I checksum vengono applicati a tutti gli artefatti, e il file di checksum risultante viene firmato utilizzando cosign.

È necessario il seguente strumento per verificare la firma:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

I passaggi di verifica sono i seguenti:

1. Scarica i file degli artefatti che desideri, e i seguenti file dalla pagina delle [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifica la firma:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Una volta confermata la validità della firma, è possibile procedere a verificare che i checksum SHA256 corrispondano all'artefatto scaricato: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Sostituisci {version} con la versione dei file scaricati

In alternativa, se stai utilizzando lo script di installazione, passa l'opzione -v per eseguire la verifica della firma. Questo richiede che il binario Cosign sia installato prima di eseguire lo script di installazione.

🚀 Avvio rapido

1: Scansiona un repository per soli segreti verificati

Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Expected output:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Categorie