Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
trufflehog — Encontre, verifique e analise credenciais vazadas | Kitploit
Ferramentas/GitHubGitHub/trufflesecurity/trufflehog
Scanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Análise de CódigoSegurança na NuvemDevSecOpsDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de SuprimentosResposta a IncidentesTop em DevSecOps nº4
27.4k2.5k179há 11h 6mRevisado pelo Kitploit
Top em Detecção de Segredos nº2
Top em Segurança da Cadeia de Suprimentos nº19
GitHubtrufflesecurity/trufflehog

trufflehog

Encontre, verifique e analise credenciais vazadas

Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Logotipo do GoReleaser

TruffleHog

Encontre credenciais vazadas.


Go Report Card License Total Detectors


🔎 Escaneando Agora

...e mais

Para saber mais sobre o TruffleHog e seus recursos e capacidades, visite nossa página do produto.

🌐 TruffleHog Enterprise

Você está interessado em monitorar continuamente Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (e muito mais) por credenciais? Nós temos um produto empresarial que pode ajudar! Saiba mais em https://trufflesecurity.com/trufflehog-enterprise.

Nós usamos a receita do produto empresarial para financiar mais projetos open source incríveis dos quais toda a comunidade pode se beneficiar.

O que é o TruffleHog 🐽

TruffleHog é a ferramenta mais poderosa de Descoberta, Classificação, Validação e Análise de segredos. Nesse contexto, segredo se refere a uma credencial que uma máquina usa para se autenticar em outra máquina. Isso inclui chaves de API, senhas de banco de dados, chaves de criptografia privadas e muito mais.

Descoberta 🔍

O TruffleHog pode procurar segredos em muitos lugares, incluindo Git, chats, wikis, logs, plataformas de teste de API, armazenamentos de objetos, sistemas de arquivos e muito mais.

Classificação 📁

O TruffleHog classifica mais de 800 tipos de segredos, mapeando-os de volta para a identidade específica à qual pertencem. É um segredo da AWS? Segredo do Stripe? Segredo do Cloudflare? Senha do Postgres? Chave privada SSL? Às vezes é difícil saber olhando, então o TruffleHog classifica tudo que encontra.

Validação ✅

Para cada segredo que o TruffleHog pode classificar, ele também pode fazer login para confirmar se esse segredo está ativo ou não. Esta etapa é crítica para saber se há um perigo presente ativo ou não.

Análise 🔬

Para os cerca de 20 tipos de credenciais mais comumente vazadas, em vez de enviar uma requisição para verificar se o segredo pode fazer login, o TruffleHog pode enviar muitas requisições para aprender tudo o que há para saber sobre o segredo. Quem o criou? Quais recursos ele pode acessar? Quais permissões ele tem nesses recursos?

📢 Junte-se à Nossa Comunidade

Tem perguntas? Feedback? Entre no Slack ou Discord e converse conosco.

Junte-se à nossa Comunidade no Slack

Junte-se ao Discord de Escaneamento de Segredos

📺 Demonstração

Demonstração de escaneamento do GitHub```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Instalação

Várias opções estão disponíveis para você:

### Usuários do MacOS```bash
brew install trufflehog

Docker:

Certifique-se de que o mecanismo Docker está em execução antes de executar os seguintes comandos:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Prompt de Comando do Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac M1 e M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Lançamentos binários```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Compilar a partir do código-fonte```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Usando script de instalação```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Usando script de instalação, verificar assinatura de checksum (requer cosign instalado)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Usando script de instalação para instalar uma versão específica```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Verificando os artefatos

Checksums são aplicados a todos os artefatos, e o arquivo de checksum resultante é assinado usando cosign.

Você precisa da seguinte ferramenta para verificar a assinatura:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

As etapas de verificação são as seguintes:

1. Baixe os arquivos de artefato desejados e os seguintes arquivos da página de [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Verifique a assinatura:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Assim que a assinatura for confirmada como válida, pode prosseguir para validar que as somas SHA256 coincidem com o artefato baixado: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Substitua {version} pela versão dos ficheiros descarregados

Alternativamente, se estiver a usar o script de instalação, passe a opção -v para realizar a verificação de assinatura. Isto requer que o binário Cosign esteja instalado antes de executar o script de instalação.

🚀 Início Rápido

1: Digitalizar um repositório apenas por segredos verificados

Comando:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

.```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷
Baixar ferramenta