Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
trufflehog — Trova, verifica e analizza le credenziali trapelate | Kitploit
Strumenti/GitHubGitHub/trufflesecurity/trufflehog
Scanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Analisi del CodiceSicurezza CloudDevSecOpsRilevamento SegretiThreat IntelligenceSicurezza della Supply ChainRisposta agli IncidentiTop in DevSecOps n.4
27.4k2.5k1690 giorni faRevisionato da Kitploit
Top in Rilevamento Segreti n.2
Top in Sicurezza della Supply Chain n.19
GitHubtrufflesecurity/trufflehog

trufflehog

Trova, verifica e analizza le credenziali trapelate

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GoReleaser Logo

TruffleHog

Trova credenziali trapelate.


Go Report Card License Total Detectors


🔎 Ora in scansione

...e altro ancora

Per saperne di più su TruffleHog e le sue funzionalità, visita la nostra pagina prodotto.

🌐 TruffleHog Enterprise

Sei interessato a monitorare continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e altro) per credenziali? Abbiamo un prodotto enterprise che può aiutarti! Scopri di più su https://trufflesecurity.com/trufflehog-enterprise.

Utilizziamo i ricavi del prodotto enterprise per finanziare progetti open source più fantastici di cui l'intera comunità può beneficiare.

Cos'è TruffleHog 🐽

TruffleHog è lo strumento più potente per Scoperta, Classificazione, Validazione e Analisi dei segreti. In questo contesto, per segreto si intende una credenziale che una macchina usa per autenticarsi a un'altra macchina. Include chiavi API, password di database, chiavi private di crittografia e altro.

Scoperta 🔍

TruffleHog può cercare segreti in molti luoghi, tra cui Git, chat, wiki, log, piattaforme di test API, object store, filesystem e altro.

Classificazione 📁

TruffleHog classifica oltre 800 tipi di segreti, mappandoli all'identità specifica a cui appartengono. È un segreto AWS? Stripe? Cloudflare? Password Postgres? Chiave privata SSL? A volte è difficile capirlo a occhio, quindi TruffleHog classifica tutto ciò che trova.

Validazione ✅

Per ogni segreto che TruffleHog può classificare, può anche effettuare l'accesso per confermare se è ancora attivo o meno. Questo passaggio è fondamentale per sapere se esiste un pericolo attivo o meno.

Analisi 🔬

Per i 20 tipi di credenziali più comunemente trapelate, invece di inviare una singola richiesta per verificare se il segreto può accedere, TruffleHog può inviare molte richieste per scoprire tutto ciò che c'è da sapere sul segreto. Chi lo ha creato? A quali risorse può accedere? Quali permessi ha su quelle risorse?

📢 Unisciti alla nostra Community

Hai domande? Feedback? Entra in Slack o Discord e con noi.

Unisciti alla nostra Community Slack

Unisciti al Discord Secret Scanning

📺 Demo

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Installazione

Diverse opzioni sono disponibili per te:

### Utenti MacOS```bash
brew install trufflehog

Docker:

Assicurati che il motore Docker sia in esecuzione prima di eseguire i seguenti comandi:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Prompt dei comandi di Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     M1 and M2 Mac```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Rilasci binari```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compilare dal sorgente```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Utilizzando lo script di installazione```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Utilizzare lo script di installazione, verificare la firma del checksum (richiede cosign installato)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Utilizzare lo script di installazione per installare una versione specifica```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verifica degli artefatti

I checksum vengono applicati a tutti gli artefatti, e il file di checksum risultante viene firmato utilizzando cosign.

È necessario il seguente strumento per verificare la firma:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

I passaggi di verifica sono i seguenti:

1. Scarica i file degli artefatti desiderati e i seguenti file dalla pagina [rilasci](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifica la firma:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Una volta confermata la validità della firma, puoi procedere a verificare che gli hash SHA256 corrispondano all'artefatto scaricato: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Sostituisci {version} con la versione dei file scaricati

In alternativa, se stai usando lo script di installazione, passa l'opzione -v per eseguire la verifica della firma. Ciò richiede che il binario Cosign sia installato prima di eseguire lo script di installazione.

🚀 Avvio Rapido

1: Scansiona un repository solo per segreti verificati

Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Risultato atteso:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...

2: Scansiona un'Org GitHub solo per segreti verificati```bash

trufflehog github --org=trufflesecurity --results=verified

## 3: Scansiona un'organizzazione GitHub escludendo i repository archiviati```bash
trufflehog github --org=trufflesecurity --exclude-archived

4: Scansiona un repository GitHub solo per segreti verificati e ottieni output JSON

Scarica lo strumento