
Extrai todas as listas de charts do ChartMuseum.
Baixe e escaneie Helm charts em busca de segredos usando o TruffleHog.
Dada uma URL de repositório Helm, o chart-down busca o índice do repositório, baixa cada arquivo de chart, extrai e executa o TruffleHog no conteúdo.
brew install trufflehog)go install github.com/RandomRobbieBF/chart-down@latest
Ou compile a partir do código-fonte:
git clone https://github.com/RandomRobbieBF/chart-down.git
cd chart-down
go build -o chart-down .
./chart-down -url <helm-repo-url> [-proxy <proxy-url>]
| Flag | Obrigatório | Descrição |
|---|---|---|
-url | Sim | URL do repositório Helm (adiciona /index.yaml se necessário) |
-proxy | Não | URL de proxy HTTP ou SOCKS5 (ex.: http://127.0.0.1:8080) |
# Basic scan
./chart-down -url https://charts.example.com
# Scan through a proxy
./chart-down -url https://charts.example.com -proxy http://127.0.0.1:8080
| Caminho | Descrição |
|---|---|
charts.txt | Lista de todas as URLs de download dos charts |
charts-extracted/ | Conteúdo extraído dos charts |
trufflehog-results/ | Resultados JSON por chart (apenas charts com segredos) |
trufflehog-results/verified-secrets.json | Segredos verificados consolidados (confirmados como ativos) |
Analisar os resultados:
# Verified secrets only
cat trufflehog-results/verified-secrets.json 2>/dev/null | jq .
# All findings
cat trufflehog-results/*.json | jq .