Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
whispers — Identificar segredos codificados em texto estruturado estático. | Kitploit
Ferramentas/GitHubGitHub/skyscanner/whispers
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoAuditoria de ConfiguraçãoDevSecOpsDetecção de SegredosSegurança da Cadeia de SuprimentosArchived
GitHubskyscanner/whispers

whispers

Identificar segredos codificados em texto estruturado estático.

Ver Repositório
50670há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Whispers Whispers

"Os meus passarinhos estão por toda a parte, mesmo no Norte, eles sussurram-me as histórias mais estranhas." - Lord Varys

Whispers é uma ferramenta de análise estática de código projetada para analisar vários formatos comuns de dados em busca de credenciais hardcoded e funções perigosas. Whispers pode ser executado na CLI ou você pode integrá-lo no seu pipeline de CI/CD.

Detecta

  • Senhas
  • Tokens de API
  • Chaves AWS
  • Chaves privadas
  • Credenciais com hash
  • Tokens de autenticação
  • Funções perigosas
  • Arquivos sensíveis

Formatos Suportados

Whispers é projetado para ser um analisador de texto estruturado, não um analisador de código.

Os seguintes formatos comumente utilizados são atualmente suportados:

  • YAML
  • JSON
  • XML
  • .npmrc
  • .pypirc
  • .htpasswd
  • .properties
  • pip.conf
  • conf / ini
  • Dockerfile
  • Dockercfg
  • Scripts Shell
  • Python3

Arquivos Python3 são analisados como ASTs devido ao suporte nativo à linguagem.

Formatos de Declaração & Atribuição

Os seguintes arquivos de linguagem são analisados como texto e verificados quanto a padrões comuns de declaração e atribuição de variáveis:

  • JavaScript
  • Java
  • Go
  • PHP

Formatos Especiais

  • Arquivos de credenciais AWS
  • Strings de conexão JDBC
  • Arquivos de configuração Jenkins
  • Arquivos de configuração de Beans SpringFramework
  • Arquivos de propriedades Java
  • Arquivos de autenticação de registro privado Dockercfg
  • Tokens do GitHub

Instalação

A partir do PyPI

root@kitploit:~
pip3 install whispers

A partir do GitHub

root@kitploit:~
git clone https://github.com/Skyscanner/whispers
cd whispers
make install

Uso

CLI

root@kitploit:~
whispers --help
whispers --info
whispers source/code/fileOrDir
whispers --config config.yml source/code/fileOrDir
whispers --output /tmp/secrets.yml source/code/fileOrDir
whispers --rules aws-id,aws-secret source/code/fileOrDir
whispers --severity BLOCKER,CRITICAL source/code/fileOrDir
whispers --exitcode 7 source/code/fileOrDir

Python

root@kitploit:~
from whispers.cli import parse_args
from whispers.core import run

src = "tests/fixtures"
configfile = "whispers/config.yml"
args = parse_args(["-c", configfile, src])
for secret in run(args):
  print(secret)

Configuração

Existem várias opções de configuração disponíveis no Whispers. É possível incluir/excluir resultados com base no caminho do arquivo, chave ou valor. As especificações de caminho de arquivo são interpretadas como globs. Chaves e valores aceitam expressões regulares e vários outros parâmetros. Há um arquivo de configuração padrão embutido que será usado se você não fornecer um personalizado.

config.yml deve ter a seguinte estrutura:

root@kitploit:~
include:
  files:
    - "**/*.yml"

exclude:
  files:
    - "**/test/**/*"
    - "**/tests/**/*"
  keys:
    - ^foo
  values:
    - bar$

rules:
  starks:
    message: Whispers from the North
    severity: CRITICAL
    value:
      regex: (Aria|Ned) Stark
      ignorecase: True

A maneira mais rápida de ajustar a detecção (ou seja, remover falsos positivos e resultados indesejados) é copiar o config.yml padrão para um novo arquivo, adaptá-lo e passá-lo como argumento ao Whispers.

whispers --config config.yml --rules starks src/file/or/dir

Regras Personalizadas

As regras especificam as coisas reais que devem ser extraídas dos pares chave-valor. Existem várias regras comuns já incorporadas, como chaves e senhas AWS, mas a ferramenta é projetada para ser facilmente expansível com novas regras.

  • Regras personalizadas podem ser definidas no arquivo de configuração principal em rules:
  • Regras personalizadas podem ser adicionadas em whispers/rules
root@kitploit:~
rule-id:  # nome único da regra
  description: Valores formatados como Token de Sessão AWS
  message: Token de Sessão AWS  # o relatório mostrará esta mensagem
  severity: BLOCKER           # um de BLOCKER, CRITICAL, MAJOR, MINOR, INFO

  key:        # especifica o formato da chave
    regex: (aws.?session.?token)?
    ignorecase: True   # correspondência insensível a maiúsculas/minúsculas

  value:      # especifica o formato do valor
    regex: ^(?=.*[a-z])(?=.*[A-Z])[A-Za-z0-9\+\/]{270,450}$
    ignorecase: False  # correspondência sensível a maiúsculas/minúsculas
    minlen: 270        # o valor tem pelo menos este comprimento
    isBase64: True     # o valor está codificado em base64
    isAscii: False     # o valor são dados binários quando decodificado
    isUri: False       # o valor não é formatado como um URI

  similar: 0.35        # similaridade máxima permitida entre chave e valor
                       # (1.0 sendo exatamente igual)

Plugins

Toda a funcionalidade de análise é implementada através de plugins. Cada plugin implementa uma classe com o método pairs() que percorre arquivos e retorna os pares chave-valor a serem verificados com as regras.

root@kitploit:~
class PluginName:
    def pairs(self, file):
        yield "key", "value"
Baixar ferramenta