
trufflehog v3.97.5
Encontre, verifique e analise credenciais vazadas
TruffleHog
Encontre credenciais vazadas.
🔎 Now Scanning
...e mais
Para saber mais sobre o TruffleHog e seus recursos e capacidades, visite nossa página do produto.
🌐 TruffleHog Enterprise
Você tem interesse em monitorar continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e mais) em busca de credenciais? Temos um produto enterprise que pode ajudar! Saiba mais em https://trufflesecurity.com/trufflehog-enterprise.
Usamos a receita do produto enterprise para financiar mais projetos open source incríveis dos quais toda a comunidade pode se beneficiar.
O que é o TruffleHog 🐽
TruffleHog é a ferramenta mais poderosa de Descoberta, Classificação, Validação e Análise de segredos. Neste contexto, segredo refere-se a uma credencial que uma máquina usa para se autenticar em outra máquina. Isso inclui chaves de API, senhas de banco de dados, chaves de criptografia privadas e mais.
Descoberta 🔍
TruffleHog pode procurar segredos em muitos lugares, incluindo Git, chats, wikis, logs, plataformas de teste de API, object stores, sistemas de arquivos e mais.
Classificação 📁
TruffleHog classifica mais de 800 tipos de segredos, mapeando-os de volta à identidade específica à qual pertencem. É um segredo da AWS? Segredo do Stripe? Segredo do Cloudflare? Senha do Postgres? Chave privada SSL? Às vezes é difícil dizer apenas olhando, então o TruffleHog classifica tudo o que encontra.
Validação ✅
Para cada segredo que o TruffleHog consegue classificar, ele também consegue fazer login para confirmar se esse segredo está ativo ou não. Esta etapa é crítica para saber se há um perigo ativo e presente ou não.
Análise 🔬
Para cerca de 20 dos tipos de credenciais mais comumente vazadas, em vez de enviar uma única requisição para verificar se o segredo consegue fazer login, o TruffleHog pode enviar muitas requisições para descobrir tudo o que há para saber sobre o segredo. Quem o criou? A quais recursos ele pode acessar? Quais permissões ele tem nesses recursos?
📢 Junte-se à Nossa Comunidade
Tem perguntas? Feedback? Entre no Slack ou Discord e passe um tempo com a gente.
Junte-se à nossa Comunidade no Slack
Junte-se ao Secret Scanning Discord
📺 Demonstração
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Instalação
Várias opções estão disponíveis para você:
### Usuários de MacOS```bash
brew install trufflehog
Docker:
Certifique-se de que o motor Docker está em execução antes de executar os seguintes comandos:
Unix```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Prompt de Comando do Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Windows PowerShell```bash
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Lançamentos binários```bash
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compilar a partir do código-fonte```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
Usando script de instalação```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Usando script de instalação, verificar assinatura de checksum (requer cosign instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
Usando script de instalação para instalar uma versão específica```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verificando os artefatos
Checksums são aplicados a todos os artefatos, e o arquivo de checksum resultante é assinado usando cosign.
Você precisa da seguinte ferramenta para verificar a assinatura:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
Os passos de verificação são os seguintes:
1. Baixe os arquivos de artefato que você deseja, e os seguintes arquivos da página de [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifique a assinatura: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
- Depois que a assinatura for confirmada como válida, você pode prosseguir para validar que os somatórios SHA256 estão alinhados com o artefato baixado: ```shell
sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt
Substitua {version} pela versão dos arquivos baixados
Alternativamente, se estiver usando o script de instalação, passe a opção -v para realizar a verificação de assinatura.
Isso requer que o binário Cosign esteja instalado antes de executar o script de instalação.
🚀 Início Rápido
1: Escaneie um repositório apenas para segredos verificados
Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
Saída esperada:```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷