
AIコーディングの成果物に含まれる秘密を探索する。
公開GitHubリポジトリをスキャンし、AIコーディングツールの設定ファイル(.claude/、.cursor/、.continue/、.codex/、CLAUDE.md、AGENTS.md など)に含まれる漏洩した認証情報を検出します。
TruffleHog を使用してシークレットを検出します。
.claude/ ディレクトリの例:
{
"permissions": {
"allow": [
"Bash(go build:*)",
"Bash(RAPID7_ENCRYPTED_CREDS='**eP3g488hQ23QiU4kJahhwPKs3PyE**' go test ./pkg/agents/ -run TestRules -v -count=1 -timeout 30s)",
"Bash(gcloud sql instances list:*)",
]
}
}
go install github.com/niels/claudleak/cmd/claudleak@latest
またはソースからビルド:
git clone https://github.com/niels/claudleak.git
cd claudleak
go build -o claudleak ./cmd/claudleak/
GITHUB_TOKEN="ghp_..." ./claudleak
# Scan up to 50 repos, output JSON to file
claudleak --max-repos 50 --json --output results.json
# Verbose scan with 4 workers
claudleak --workers 4 --verbose
# Scan a specific org, only verified secrets
claudleak --org microsoft --verified-only
cmd/claudleak/main.go CLIエントリポイント
pkg/config/ 設定解析
pkg/discovery/ GitHubリポジトリ探索
pkg/cloner/ Gitクローン操作
pkg/scanner/ TruffleHogシークレットスキャン
pkg/reporter/ テーブル/JSON出力
0 — シークレット未検出1 — シークレット検出(または実行時エラー)2 — 設定エラー| Flag | Default | Description |
|---|
--token | $GITHUB_TOKEN | GitHub個人アクセストークン |
--max-repos | 100 | スキャンする最大リポジトリ数 |
--workers | CPUコア数 | 同時クローン/スキャンワーカー数 |
--json | false | 結果をJSONで出力 |
--output | stdout | 結果をファイルに書き込む |
--verified-only | false | 確認済みの認証情報のみ表示 |
--org / --user | このGitHubユーザーまたは組織が所有するリポジトリのみスキャン | |
--verbose | false | 進捗/デバッグ情報を表示 |