Encontre, verifique e analise credenciais vazadas
Encontre credenciais vazadas.
...e mais
Para saber mais sobre o TruffleHog e seus recursos e capacidades, visite nossa página do produto.
Você está interessado em monitorar continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e muito mais) por credenciais? Nós temos um produto empresarial que pode ajudar! Saiba mais em https://trufflesecurity.com/trufflehog-enterprise.
Nós usamos a receita do produto empresarial para financiar mais projetos open source incríveis dos quais toda a comunidade pode se beneficiar.
TruffleHog é a ferramenta mais poderosa de Descoberta, Classificação, Validação e Análise de segredos. Nesse contexto, segredo se refere a uma credencial que uma máquina usa para se autenticar em outra máquina. Isso inclui chaves de API, senhas de banco de dados, chaves de criptografia privadas e muito mais.
O TruffleHog pode procurar segredos em muitos lugares, incluindo Git, chats, wikis, logs, plataformas de teste de API, armazenamentos de objetos, sistemas de arquivos e muito mais.
O TruffleHog classifica mais de 800 tipos de segredos, mapeando-os de volta para a identidade específica à qual pertencem. É um segredo da AWS? Segredo do Stripe? Segredo do Cloudflare? Senha do Postgres? Chave privada SSL? Às vezes é difícil saber olhando, então o TruffleHog classifica tudo que encontra.
Para cada segredo que o TruffleHog pode classificar, ele também pode fazer login para confirmar se esse segredo está ativo ou não. Esta etapa é crítica para saber se há um perigo presente ativo ou não.
Para os cerca de 20 tipos de credenciais mais comumente vazadas, em vez de enviar uma requisição para verificar se o segredo pode fazer login, o TruffleHog pode enviar muitas requisições para aprender tudo o que há para saber sobre o segredo. Quem o criou? Quais recursos ele pode acessar? Quais permissões ele tem nesses recursos?
Tem perguntas? Feedback? Entre no Slack ou Discord e converse conosco.
Junte-se à nossa Comunidade no Slack
Junte-se ao Discord de Escaneamento de Segredos
```bash
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity
# :floppy_disk: Instalação
Várias opções estão disponíveis para você:
### Usuários do MacOS```bash
brew install trufflehog
Certifique-se de que o mecanismo Docker está em execução antes de executar os seguintes comandos:
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
#### Prompt de Comando do Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys
#### Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
Download and unpack from https://github.com/trufflesecurity/trufflehog/releases
### Compilar a partir do código-fonte```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
### Usando script de instalação, verificar assinatura de checksum (requer cosign instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin
# :closed_lock_with_key: Verificando os artefatos
Checksums são aplicados a todos os artefatos, e o arquivo de checksum resultante é assinado usando cosign.
Você precisa da seguinte ferramenta para verificar a assinatura:
- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)
As etapas de verificação são as seguintes:
1. Baixe os arquivos de artefato desejados e os seguintes arquivos da página de [releases](https://github.com/trufflesecurity/trufflehog/releases).
- trufflehog\_{version}\_checksums.txt
- trufflehog\_{version}\_checksums.txt.pem
- trufflehog\_{version}\_checksums.txt.sig
2. Verifique a assinatura: ```shell
cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
--certificate <path to trufflehog_{version}_checksums.txt.pem> \
--signature <path to trufflehog_{version}_checksums.txt.sig> \
--certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
--certificate-oidc-issuer "https://token.actions.githubusercontent.com"
Substitua {version} pela versão dos ficheiros descarregados
Alternativamente, se estiver a usar o script de instalação, passe a opção -v para realizar a verificação de assinatura. Isto requer que o binário Cosign esteja instalado antes de executar o script de instalação.
Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
.```
🐷🔑🐷 TruffleHog. Unearth your secrets. 🐷🔑🐷