Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SecretScrub — Processa a saída SARIF de ferramentas de análise estática para detectar e mascarar segredos embutidos no código-fonte, criando uma cópia limpa sem os segredos originais. | Kitploit
Ferramentas/GitHubGitHub/nccgroup/secretscrub
Análise Estática de Código (SAST)Auditoria de ConfiguraçãoDevSecOpsUtilitários e FrameworksDetecção de Segredos
GitHubnccgroup/secretscrub

SecretScrub

Processa a saída SARIF de ferramentas de análise estática para detectar e mascarar segredos embutidos no código-fonte, criando uma cópia limpa sem os segredos originais.

Ver Repositório
5há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SecretScrub

O SecretScrub vai eliminar todos os seus segredos sujos embutidos no código. Este script processa arquivos no formato de arquivo SARIF, que é gerado por várias ferramentas de análise estática. A ferramenta examina um diretório no sistema de arquivos e cria uma nova cópia do diretório com todas as ocorrências de segredos detectadas nos arquivos SARIF mascaradas. Como os segredos geralmente residem nos históricos do Git, o diretório .git é omitido da cópia resultante.

Embora o SARIF seja um formato padrão do setor, existem variações na saída SARIF produzida por várias ferramentas. Como resultado, as únicas ferramentas atualmente suportadas são as seguintes.

FerramentaVersãoComentários
Trivy0.37.0
Gitleaks8.15.2Só funciona com relatórios gerados usando a opção --no-git para examinar um sistema de arquivos, mas não o repositório Git subjacente, se houver um.
ccs1d055c542dbdb6e7b96279d4df03ea9b556eb27aA saída do Ccs deve ser pré-processada para o formato SARIF usando o script ccs2sarif.py acompanhante.
cq011697a9e371e37a6ac9f714b3980672bc6108e7A saída do CQ deve ser pré-processada para o formato SARIF usando o script cq2sarif.py acompanhante. Como a saída do CQ pode ser muito ruidosa, é recomendável realizar a operação de mascaramento separadamente ou nomear os arquivos de modo que o arquivo CQ apareça por último no diretório.
BinDetectUma ferramenta integrada que detecta arquivos binários que normalmente passam despercebidos por outras ferramentas orientadas a texto.

Devido às variações na saída SARIF, é possível que a saída gerada por versões futuras da ferramenta não funcione corretamente.

Dependências

As dependências estão listadas no arquivo requirements.txt. Em resumo, os seguintes pacotes são necessários:

Pacote

Uso

Uso pela Linha de Comando

Usando saída de ferramenta gerada anteriormente

root@kitploit:~
$ python secretscrub.py --input <path> --srcdir <path> --outdir <path> [--report <path>]

Invocando as ferramentas

root@kitploit:~
$ python secretscrub.py --analyse-with <analysis-tool-list> --srcdir <path> --outdir <path> [--report <path>]

NOTA: Para funcionar, as ferramentas devem estar presentes e instaladas no sistema atual:

Contêiner Docker

A imagem Docker criada a partir desta árvore de código-fonte inclui a ferramenta SecretScrub e cópias das ferramentas Trivy, GitLeaks, ccs e cq.

Se tiver sido criada com a tag secretscrub:latest, o seguinte comando iniciará uma operação completa de análise e mascaramento com um relatório correspondente.

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect

Observe que isso envolve mapear dois volumes dentro do contêiner. O primeiro -- <source-path> -- deve conter o código-fonte original, sem mascaramento. O segundo -- <output-path> -- receberá a saída mascarada e o relatório.

Fluxo de Trabalho Sugerido

Os exemplos a seguir pressupõem que o código-fonte esteja armazenado em um subdiretório chamado src e que o SecretScrub esteja instalado em um subdiretório chamado tools.

Usando a Linha de Comando

root@kitploit:~
$ python tools/secretscrub.py --analse-with trivy,gitleaks,bindetect --srcdir src --outdir src-redacted

Usando o Contêiner Docker

root@kitploit:~
sudo docker run -it -v <source-path>:/src:ro -v <output-path>:/out secretscrub:latest --analyse-with trivy,gitleaks,bindetect
Baixar ferramenta
Versão
asn12.7.0
filetype1.2.0
py7zr0.20.5
pyzipper0.3.6
regex2023.5.5
sarif-tools1.0.0
ParâmetroDefinição
inputO local dos resultados SARIF que devem ser processados. Pode conter vários arquivos SARIF gerados por diferentes ferramentas suportadas.
srcdirO local do código-fonte original que foi examinado para produzir os resultados CQ que devem ser processados.
outdirO local onde os arquivos de origem mascarados devem ser armazenados.
placeholderO espaço reservado a ser inserido no lugar de todos os segredos detectados. Ele aceita as seguintes substituições:
- ${tool} O nome da ferramenta usada para detectar o segredo
- ${rule} O nome da regra usada para detectar o segredo
- ${regex} A expressão regular associada à regra usada para detectar o segredo
- ${yaml} Uma estrutura no estilo de fluxo YAML contendo (se conhecidos) apenas os nomes da ferramenta e da regra usadas para detectar o segredo
- ${yaml_regex} Uma estrutura no estilo de fluxo YAML contendo (se conhecidos) os nomes da ferramenta e da regra e a expressão regular usada para detectar o segredo
process-archivesUm sinalizador para indicar
reportO local e o nome de um relatório CSV a ser gerado contendo detalhes dos segredos mascarados.
report-encryptionSe um arquivo de relatório for gerado, o método de criptografia a ser usado. Valores possíveis: none, zip-aes256. Padrão: zip-aes256
log-levelO nível de registro (log) usado para a saída da ferramenta. Valores possíveis: critical, fatal, error, warning, info, debug. Padrão: info
ParâmetroDefinição
analyse-withUma lista separada por vírgulas de ferramentas a serem invocadas. Ela pode incluir qualquer uma das seguintes: trivy, gitleaks, ccs. cq, bindetect
srcdirO local do código-fonte original que foi examinado para produzir os resultados CQ que devem ser processados.
outdirO local onde os arquivos de origem mascarados devem ser armazenados.
placeholderO espaço reservado a ser inserido no lugar de todos os segredos detectados. Ele aceita as seguintes substituições:
- ${tool} O nome da ferramenta usada para detectar o segredo
- ${rule} O nome da regra usada para detectar o segredo
- ${regex} A expressão regular associada à regra usada para detectar o segredo
- ${yaml} Uma estrutura no estilo de fluxo YAML contendo (se conhecidos) apenas os nomes da ferramenta e da regra usadas para detectar o segredo
- ${yaml_regex} Uma estrutura no estilo de fluxo YAML contendo (se conhecidos) os nomes da ferramenta e da regra e a expressão regular usada para detectar o segredo
reportO local e o nome de um relatório CSV a ser gerado contendo detalhes dos segredos mascarados.
report-encryptionSe um arquivo de relatório for gerado, o método de criptografia a ser usado. Valores possíveis: none, zip-aes256. Padrão: zip-aes256
log-levelO nível de registro (log) usado para a saída da ferramenta. Valores possíveis: critical, fatal, error, warning, info, debug. Padrão: info
FerramentaComentários
TrivyO comando trivy deve estar instalado e acessível no PATH.
GitLeaksO comando gitleaks deve estar instalado e acessível no PATH.
ccsO arquivo ccs.py deve estar localizado em um subdiretório chamado ccs dentro do diretório que contém o arquivo secretscrub.py.
cqOs arquivos cq.py e fn.py devem estar localizados em um subdiretório chamado cq dentro do diretório que contém o arquivo secretscrub.py.
bindetectAtualmente, isso está incluído no secretscrub e nenhuma instalação adicional é necessária.