Trova, verifica e analizza le credenziali trapelate
Trova credenziali trapelate.
...e altro ancora
Per saperne di più su TruffleHog e le sue funzionalità, visita la nostra pagina prodotto.
Sei interessato a monitorare continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e altro) per credenziali? Abbiamo un prodotto enterprise che può aiutarti! Scopri di più su https://trufflesecurity.com/trufflehog-enterprise.
Utilizziamo i ricavi del prodotto enterprise per finanziare progetti open source più fantastici di cui l'intera comunità può beneficiare.
TruffleHog è lo strumento più potente per Scoperta, Classificazione, Validazione e Analisi dei segreti. In questo contesto, per segreto si intende una credenziale che una macchina usa per autenticarsi a un'altra macchina. Include chiavi API, password di database, chiavi private di crittografia e altro.
TruffleHog può cercare segreti in molti luoghi, tra cui Git, chat, wiki, log, piattaforme di test API, object store, filesystem e altro.
TruffleHog classifica oltre 800 tipi di segreti, mappandoli all'identità specifica a cui appartengono. È un segreto AWS? Stripe? Cloudflare? Password Postgres? Chiave privata SSL? A volte è difficile capirlo a occhio, quindi TruffleHog classifica tutto ciò che trova.
Per ogni segreto che TruffleHog può classificare, può anche effettuare l'accesso per confermare se è ancora attivo o meno. Questo passaggio è fondamentale per sapere se esiste un pericolo attivo o meno.
Per i 20 tipi di credenziali più comunemente trapelate, invece di inviare una singola richiesta per verificare se il segreto può accedere, TruffleHog può inviare molte richieste per scoprire tutto ciò che c'è da sapere sul segreto. Chi lo ha creato? A quali risorse può accedere? Quali permessi ha su quelle risorse?
Hai domande? Feedback? Entra in Slack o Discord e con noi.
Unisciti alla nostra Community Slack
Unisciti al Discord Secret Scanning
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Installazione
Diverse opzioni sono disponibili per te:
### Utenti MacOS```bash
brew install trufflehog
Assicurati che il motore Docker sia in esecuzione prima di eseguire i seguenti comandi:
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Prompt dei comandi di Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### M1 and M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compilare dal sorgente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Utilizzare lo script di installazione, verificare la firma del checksum (richiede cosign installato)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verifica degli artefatti
I checksum vengono applicati a tutti gli artefatti, e il file di checksum risultante viene firmato utilizzando cosign.
È necessario il seguente strumento per verificare la firma:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
I passaggi di verifica sono i seguenti:
1. Scarica i file degli artefatti desiderati e i seguenti file dalla pagina [rilasci](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifica la firma: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
Sostituisci {version} con la versione dei file scaricati
In alternativa, se stai usando lo script di installazione, passa l'opzione -v per eseguire la verifica della firma.
Ciò richiede che il binario Cosign sia installato prima di eseguire lo script di installazione.
Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Risultato atteso:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷
Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...
trufflehog github --org=trufflesecurity --results=verified
## 3: Scansiona un'organizzazione GitHub escludendo i repository archiviati```bash
trufflehog github --org=trufflesecurity --exclude-archived