Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
titus — 고성능 비밀 정보 스캐너. CLI, Go 라이브러리, Burp Suite 확장 기능 및 Chrome 확장 프로그램. 실시간 자격 증명 검증이 포함된 487개의 탐지 규칙. | Kitploit
도구/GitHubGitHub/praetorian-inc/titus
Static AnalysisVulnerability ScannersContainer SecurityWeb Proxies & InterceptionCode AnalysisPenetration TestingDevSecOpsSecret DetectionSupply Chain Security
GitHubpraetorian-inc/titus

titus

고성능 비밀 정보 스캐너. CLI, Go 라이브러리, Burp Suite 확장 기능 및 Chrome 확장 프로그램. 실시간 자격 증명 검증이 포함된 487개의 탐지 규칙.

66775353일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기웹사이트
공유
Titus - 소스 코드, git 이력, 바이너리 파일을 위한 고성능 시크릿 스캐너

Titus: 고성능 시크릿 스캐너

Go License CI

Titus는 소스 코드, 파일, git 이력에서 자격 증명, API 키, 토큰을 탐지하는 고성능 시크릿 스캐너입니다. 수백 개의 서비스와 자격 증명 유형을 포괄하는 487개의 탐지 규칙을 기본 제공하며, 이는 NoseyParker와 Kingfisher에서 가져온 것입니다. Titus는 CLI, Go 라이브러리, Burp Suite 확장, Chrome 브라우저 확장으로 실행되며, 모두 동일한 탐지 엔진과 규칙 세트를 공유합니다.

보안 엔지니어, 침투 테스터, DevSecOps 팀을 위해 설계된 Titus는 Hyperscan/Vectorscan 가속 정규식 매칭과 실시간 자격 증명 검증을 결합하여 전체 코드베이스에서 유출된 시크릿을 찾아내고 검증합니다.

목차

  • Titus를 사용하는 이유
  • 설치
  • 빠른 시작
  • 스캔 옵션
  • 탐지 결과 점수 산정
  • Go 라이브러리
  • Burp Suite 확장
  • 브라우저 확장
  • 소스에서 빌드
  • 기여
  • 라이선스

Titus를 사용하는 이유

  • 빠른 시크릿 스캔: 사용 가능한 경우 Hyperscan/Vectorscan으로 가속되는 정규식 매칭을 제공하며, 모든 플랫폼에서 이식성을 위해 순수 Go 폴백을 지원합니다.
  • 폭넓은 자격 증명 탐지 범위: 487개의 규칙이 AWS, GCP, Azure, GitHub, Slack, 데이터베이스, CI/CD 시스템 및 수백 개 이상의 서비스에 대한 API 키, 토큰, 자격 증명을 탐지합니다.
  • 실시간 시크릿 검증: 탐지된 시크릿을 해당 소스 API에 대해 확인하여 활성 상태인지 검증함으로써 오탐을 줄이고 수정 우선순위를 정합니다.
  • 위험 기반 심각도 점수 산정: 모든 탐지 결과는 숫자 점수(0–100)와 심각도 등급(info → critical)을 받습니다. 점수는 정적 규칙 메타데이터, 코드 접근성 컨텍스트, 자격 증명의 실제 영향 범위를 측정하는 실시간 API 호출에 의해 조정되므로, 가장 위험한 탐지 결과가 항상 먼저 표시됩니다.
  • 컨테이너 이미지 스캔: 모든 레지스트리, tarball 또는 OCI 레이아웃 디렉터리에서 Docker 및 OCI 이미지를 직접 스캔합니다. Docker 데몬이나 바이너리가 필요하지 않습니다.
  • 모든 워크플로를 위한 다양한 인터페이스: CLI에서 스캔하고, Go 라이브러리로 임베드하고, Burp Suite에서 HTTP 트래픽을 수동적으로 스캔하거나, 애플리케이션 보안 테스트 중에 Chrome에서 웹 페이지를 스캔합니다.
  • 바이너리 파일 추출: Office 문서, PDF, 아카이브(zip, tar, 7z), 모바일 앱(APK, IPA), 브라우저 확장 등에서 시크릿을 추출하고 스캔합니다.

설치

Releases 페이지에서 미리 빌드된 바이너리를 다운로드하거나 소스에서 빌드하세요:```bash make build

바이너리는 `dist/titus`에 위치합니다.

## 빠른 시작```bash
# Scan a file for secrets
titus scan path/to/file.txt

# Scan a directory for leaked credentials
titus scan path/to/directory

# Scan a public GitHub repository (no token needed)
titus scan github.com/org/repo

# Scan a public GitLab project (no token needed)
titus scan gitlab.com/namespace/project

# Scan git history for secrets in past commits
titus scan --git path/to/repo

# Scan a Docker / OCI image (pulled from a registry — no docker daemon required)
titus scan --docker alpine:latest

# Validate detected secrets against source APIs
titus scan path/to/code --validate

결과는 데이터스토어(기본값 titus.ds)에 기록되고 콘솔에 출력됩니다.

스캔 옵션

GitHub & GitLab 스캔

API 토큰 없이 URL로 공개 저장소를 직접 스캔할 수 있습니다:```bash

Scan a GitHub repository

titus scan github.com/kubernetes/kubernetes

Scan a GitLab project

titus scan gitlab.com/gitlab-org/cli

Full URLs work too

titus scan https://github.com/org/repo titus scan https://gitlab.com/namespace/project.git

조직 전체 또는 사용자 전체 스캔에는 전용 하위 명령을 사용하십시오:```bash
# Scan all public repos in a GitHub org
titus github --org kubernetes

# Scan all repos in a GitHub org with a token (private repos + higher rate limits)
titus github --org kubernetes --token $GITHUB_TOKEN

# Scan all repos for a GitHub user
titus github --user octocat

# Scan all projects in a GitLab group
titus gitlab scan --group mygroup --token $GITLAB_TOKEN

# Scan a single repo with git history (finds deleted secrets)
titus github owner/repo --git

토큰은 공개 저장소의 경우 선택 사항입니다. 비공개 저장소 접근과 더 높은 API 속도 제한을 위해 GITHUB_TOKEN 또는 GITLAB_TOKEN을 설정하세요 (또는 --token을 사용하세요).

Docker / OCI 이미지 스캔

컨테이너 이미지를 직접 스캔하세요 — docker 데몬도, docker 바이너리도 필요하지 않습니다. Titus는 HTTPS를 통해 모든 OCI 레지스트리에서 이미지를 바로 가져오거나 (~/.docker/config.json의 자격 증명 사용), 로컬 docker save tarball 또는 OCI 이미지 레이아웃 디렉터리에서 이미지를 읽습니다. 그런 다음 이미지 manifest/config 메타데이터와 모든 레이어의 모든 일반 파일을 스캔하며, 여기에는 이후 레이어에서 삭제된 하위 레이어 파일도 포함됩니다 (이미지 기록에서 시크릿이 복구 가능하게 남아 있을 수 있기 때문입니다).```bash

Pull from a registry and scan

titus scan --docker alpine:latest titus scan docker://ghcr.io/owner/repo:tag

Scan an image saved to a tarball:

docker save my-app:latest -o my-app.tar

podman save my-app:latest -o my-app.tar

titus scan --docker ./my-app.tar

Scan an OCI image layout directory:

docker buildx build --output type=oci,dest=./img/ .

skopeo copy docker://my-app:latest oci:./img:latest

titus scan --docker ./img/

인증은 기존 Docker / Podman 설정(`~/.docker/config.json`, `${XDG_RUNTIME_DIR}/containers/auth.json`)을 사용합니다. 새로 로그인이 필요한 프라이빗 레지스트리는 먼저 `docker login`(또는 `podman login`, `crane auth login`)으로 인증해야 합니다 — titus는 자격 증명을 묻는 프롬프트를 표시하지 않습니다.

### 스캔 결과 보기

`report`를 사용하여 이전 스캔의 발견 사항을 다시 읽습니다:```bash
# Human-readable summary of detected secrets
titus report

# JSON output for programmatic processing
titus report --format json

# SARIF output for CI/CD integration with GitHub Advanced Security
titus report --format sarif

# Report from a specific datastore
titus report --datastore path/to/titus.ds

스캔 시 --format으로 출력 형식을 제어할 수도 있습니다:```bash titus scan path/to/code --format json

### 탐지된 시크릿 검증

스캔 중 `--validate`를 전달하여 탐지된 시크릿을 해당 소스 API에 대해 확인합니다:```bash
titus scan path/to/code --validate

검증은 동시에 실행되며(기본적으로 4개의 워커, --validate-workers로 구성 가능) 각 발견 사항을 확인됨, 부인됨 또는 알 수 없음으로 표시합니다.

필터링 탐지 규칙```bash

List all available detection rules

titus rules list

Scan with only specific rules (e.g., AWS and GCP credentials)

titus scan path/to/code --rules-include "aws,gcp"

Exclude rules by pattern

titus scan path/to/code --rules-exclude "kingfisher.generic"

Use a custom rules file for organization-specific secrets

titus scan path/to/code --rules path/to/custom-rules.yaml

Opt in to rules marked noisy: true (high false-positive rate, off by default)

titus scan path/to/code --include-noisy

### 바이너리 파일에서 시크릿 추출

Titus는 바이너리 파일 형식에서 텍스트를 추출하고 내용에서 시크릿을 스캔할 수 있습니다:```bash
# Extract and scan all supported binary formats
titus scan path/to/files --extract=all

# Target specific formats
titus scan path/to/files --extract=xlsx,docx,pdf,zip

지원되는 형식에는 Office 문서(xlsx, docx, pptx, odp, ods, odt), PDF, Jupyter 노트북, SQLite 데이터베이스, 이메일(eml, rtf), 아카이브(zip, tar, tar.gz, jar, war, ear, apk, ipa, crx, xpi, 7z)가 포함됩니다. 아카이브는 구성 가능한 깊이와 크기 제한까지 재귀적으로 추출됩니다.```bash

Tune extraction limits for large codebases

titus scan path/to/files --extract=all
--extract-max-size 10MB
--extract-max-total 100MB
--extract-max-depth 5

SQLite 데이터베이스의 경우, Titus는 모든 테이블에서 텍스트를 추출합니다(기본적으로 테이블당 1000행). 조정하려면 `--sqlite-row-limit`을 사용하세요:```bash
# Full dump of all SQLite tables (no row limit)
titus scan path/to/files --extract=all --sqlite-row-limit 0

# Custom row limit per table
titus scan path/to/files --extract=all --sqlite-row-limit 5000

파인딩 스코어링

Titus가 생성하는 모든 파인딩은 0–100 범위의 숫자 점수와 심각도 등급을 가집니다:

점수심각도
0–20info
21–40low
41–60medium
61–80high
81–100critical

점수는 규칙의 base_score에서 시작하며, 자격 증명에 대해 알려진 정보를 기반으로 점수를 높이거나 낮추는 수정자(modifier) 에 의해 조정됩니다:```bash

Score findings using static rule metadata only (no network calls)

titus scan path/to/code

Score findings AND make live API calls to verify credential blast radius

(calls AWS STS/IAM and GitHub API for supported credential types)

titus scan path/to/code --score-scope

도구 다운로드