Voltar às atualizações
New releaseSep 17, 2026

trufflehog v3.97.5

Encontre, verifique e analise credenciais vazadas

Compartilhar

GoReleaser Logo

TruffleHog

Encontre credenciais vazadas.


Go Report Card License Total Detectors


🔎 Now Scanning

...e mais

Para saber mais sobre o TruffleHog e seus recursos e capacidades, visite nossa página do produto.

🌐 TruffleHog Enterprise

Você tem interesse em monitorar continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e mais) em busca de credenciais? Temos um produto enterprise que pode ajudar! Saiba mais em https://trufflesecurity.com/trufflehog-enterprise.

Usamos a receita do produto enterprise para financiar mais projetos open source incríveis dos quais toda a comunidade pode se beneficiar.

O que é o TruffleHog 🐽

TruffleHog é a ferramenta mais poderosa de Descoberta, Classificação, Validação e Análise de segredos. Neste contexto, segredo refere-se a uma credencial que uma máquina usa para se autenticar em outra máquina. Isso inclui chaves de API, senhas de banco de dados, chaves de criptografia privadas e mais.

Descoberta 🔍

TruffleHog pode procurar segredos em muitos lugares, incluindo Git, chats, wikis, logs, plataformas de teste de API, object stores, sistemas de arquivos e mais.

Classificação 📁

TruffleHog classifica mais de 800 tipos de segredos, mapeando-os de volta à identidade específica à qual pertencem. É um segredo da AWS? Segredo do Stripe? Segredo do Cloudflare? Senha do Postgres? Chave privada SSL? Às vezes é difícil dizer apenas olhando, então o TruffleHog classifica tudo o que encontra.

Validação ✅

Para cada segredo que o TruffleHog consegue classificar, ele também consegue fazer login para confirmar se esse segredo está ativo ou não. Esta etapa é crítica para saber se há um perigo ativo e presente ou não.

Análise 🔬

Para cerca de 20 dos tipos de credenciais mais comumente vazadas, em vez de enviar uma única requisição para verificar se o segredo consegue fazer login, o TruffleHog pode enviar muitas requisições para descobrir tudo o que há para saber sobre o segredo. Quem o criou? A quais recursos ele pode acessar? Quais permissões ele tem nesses recursos?

📢 Junte-se à Nossa Comunidade

Tem perguntas? Feedback? Entre no Slack ou Discord e passe um tempo com a gente.

Junte-se à nossa Comunidade no Slack

Junte-se ao Secret Scanning Discord

📺 Demonstração

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Instalação

Várias opções estão disponíveis para você:

### Usuários de MacOS```bash
brew install trufflehog

Docker:

Certifique-se de que o motor Docker está em execução antes de executar os seguintes comandos:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Prompt de Comando do Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Lançamentos binários```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compilar a partir do código-fonte```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Usando script de instalação```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Usando script de instalação, verificar assinatura de checksum (requer cosign instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Usando script de instalação para instalar uma versão específica```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verificando os artefatos

Checksums são aplicados a todos os artefatos, e o arquivo de checksum resultante é assinado usando cosign.

Você precisa da seguinte ferramenta para verificar a assinatura:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Os passos de verificação são os seguintes:

1. Baixe os arquivos de artefato que você deseja, e os seguintes arquivos da página de [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifique a assinatura:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Depois que a assinatura for confirmada como válida, você pode prosseguir para validar que os somatórios SHA256 estão alinhados com o artefato baixado: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Substitua {version} pela versão dos arquivos baixados

Alternativamente, se estiver usando o script de instalação, passe a opção -v para realizar a verificação de assinatura. Isso requer que o binário Cosign esteja instalado antes de executar o script de instalação.

🚀 Início Rápido

1: Escaneie um repositório apenas para segredos verificados

Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Saída esperada:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Categorias