
Scanner automatizzato per la rilevazione di segreti e fughe di dati per GitHub e siti di paste, con filtraggio euristico, arricchimento IOL tramite Shhgit/TruffleHog, e ricerca e notifica basate su ELK.
Cari utenti di Leaktopus,
Vi informiamo che il progetto Leaktopus sarà ufficialmente deprecato. Dopo un'attenta valutazione, abbiamo deciso di interrompere lo sviluppo attivo e la manutenzione di questa libreria.

Tieni sotto controllo il tuo codice sorgente.
Basato sul framework Code C.A.I.N:
🐦 Canarytokens
🔎 Ispezione Automatizzata
💣 Neutralizzazione
Plug&Play - installazione con un solo comando tramite Docker.
Scansiona varie fonti contenenti un insieme di parole chiave, ad es. NOME-ORGANIZZAZIONE.com.
Attualmente supporta:
Filtra i risultati con un motore euristico integrato.
Arricchisci i risultati con IOL (Indicatori di Perdita):
Permette di ignorare fonti pubbliche (es. repository "spazzatura" da web crawler).
Lista di ignorati preconfigurata di fonti "spazzatura" comuni.
Riconosci una perdita e ricevi notifiche solo se la fonte è stata modificata dalla scansione precedente.
ELK integrato per cercare dati nelle perdite (incluso indice completo dei repository Git con IOL).
Notifica su nuove perdite
cd Leaktopus
cp .env.example .env
docker-compose up -d
Oltre all'opzione base del token di accesso personale, Leaktopus supporta l'autenticazione tramite Github App. L'uso di Github App è consigliato a causa dei maggiori limiti di velocità.
Per utilizzare l'autenticazione tramite Github App, devi creare una Github App e installarla nella tua organizzazione/account. Vedi la documentazione di Github per maggiori dettagli.
Dopo aver creato l'app, devi impostare le seguenti variabili d'ambiente:
GITHUB_USE_APP=TrueGITHUB_APP_IDGITHUB_INSTALLATION_ID - L'ID di installazione può essere trovato in your app installation.GITHUB_APP_PRIVATE_KEY_PATH (default /app/private-key.pem)Monta il file della chiave privata nel contenitore (vedi docker-compose.yml per un esempio).
./leaktopus_backend/private-key.pem:/app/private-key.pem
* Nota che GITHUB_ACCESS_TOKEN verrà ignorato se GITHUB_USE_APP è impostato su True.
Se desideri aggiornare la tua versione di Leaktopus (scaricando una versione più recente), segui i passaggi successivi.
git pull
# Forza la ricreazione dell'immagine
docker-compose up --force-recreate --build
Il motore euristico integrato filtra i risultati della ricerca per ridurre i falsi positivi tramite:
La documentazione OpenAPI è disponibile all'indirizzo http://{LEAKTOPUS_HOST}:8000/apidocs.
| Servizio | Porta | Obbligatorio/Optionale |
|---|---|---|
| Backend (API) | 8000 | Obbligatorio |
| Backend (Worker) | N/A | Obbligatorio |
| Redis | 6379 | Obbligatorio |
| Frontend | 8080 | Opzionale |
| Elasticsearch | 9200 | Opzionale |
| Logstash | 5000 | Opzionale |
| Kibana | 5601 | Opzionale |
Quanto sopra può essere personalizzato utilizzando un file docker-compose.yml personalizzato.
Al momento, Leaktopus non fornisce alcun meccanismo di autenticazione. Assicurati di non esporlo al mondo e di fare del tuo meglio per limitare l'accesso alle tue istanze di Leaktopus.
I contributi sono molto graditi.
Segui le nostre linee guida per i contributi e la documentazione.