Назад к обновлениям
New releaseSep 17, 2026

trufflehog v3.97.5

Находите, проверяйте и анализируйте утекшие учетные данные

Поделиться

GoReleaser Logo

TruffleHog

Находит утекшие учётные данные.


Go Report Card License Total Detectors


🔎 Сейчас сканирует

...и многое другое

Чтобы узнать больше о TruffleHog, его возможностях и функциях, посетите нашу страницу продукта.

🌐 TruffleHog Enterprise

Хотите непрерывно отслеживать Git, Jira, Slack, Confluence, Microsoft Teams, Sharepoint (и другое) на предмет учётных данных? У нас есть корпоративный продукт, который может помочь! Узнайте больше на https://trufflesecurity.com/trufflehog-enterprise.

Мы направляем доход от корпоративного продукта на финансирование новых классных open source проектов, которые принесут пользу всему сообществу.

Что такое TruffleHog 🐽

TruffleHog — самый мощный инструмент для обнаружения, классификации, проверки и анализа секретов. В этом контексте секрет — это учётные данные, которые машина использует для аутентификации на другой машине. Сюда входят API-ключи, пароли к базам данных, закрытые ключи шифрования и многое другое.

Обнаружение 🔍

TruffleHog может искать секреты во множестве мест, включая Git, чаты, вики, логи, платформы тестирования API, объектные хранилища, файловые системы и другое.

Классификация 📁

TruffleHog классифицирует более 800 типов секретов, сопоставляя их с конкретной учётной записью, которой они принадлежат. Это секрет AWS? Секрет Stripe? Секрет Cloudflare? Пароль Postgres? Приватный ключ SSL? Иногда это сложно определить на глаз, поэтому TruffleHog классифицирует всё, что находит.

Проверка ✅

Для каждого секрета, который TruffleHog может классифицировать, он также может выполнить вход, чтобы подтвердить, активен ли этот секрет. Этот шаг критически важен, чтобы понять, существует ли реальная угроза в данный момент.

Анализ 🔬

Для примерно 20 наиболее часто утекающих типов учётных данных вместо отправки одного запроса для проверки возможности входа TruffleHog может отправить множество запросов, чтобы узнать всё, что можно, об этом секрете. Кто его создал? К каким ресурсам он даёт доступ? Какие у него права на эти ресурсы?

📢 Присоединяйтесь к нашему сообществу

Есть вопросы? Отзывы? Заходите в Slack или Discord и общайтесь с нами.

Присоединяйтесь к нашему Slack-сообществу

Присоединяйтесь к Secret Scanning Discord

📺 Демо

GitHub scanning demo```bash docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --org=trufflesecurity

# :floppy_disk: Установка

Для вас доступно несколько вариантов:

### Пользователи MacOS```bash
brew install trufflehog

Docker:

Убедитесь, что движок Docker запущен, прежде чем выполнять следующие команды:

    Unix```bash

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

####     Командная строка Windows```bash
docker run --rm -it -v "%cd:/=\%:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

    Windows PowerShell```bash

docker run --rm -it -v "${PWD}:/pwd" trufflesecurity/trufflehog github --repo https://github.com/trufflesecurity/test_keys

####     Mac с чипами M1 и M2```bash
docker run --platform linux/arm64 --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

Бинарные релизы```bash

Download and unpack from https://github.com/trufflesecurity/trufflehog/releases

### Компиляция из исходного кода```bash
git clone https://github.com/trufflesecurity/trufflehog.git
cd trufflehog; go install

Использование скрипта установки```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

### Использование скрипта установки, проверка подписи контрольной суммы (требуется установленный cosign)```bash
curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -v -b /usr/local/bin

Использование скрипта установки для установки определённой версии```bash

curl -sSfL https://raw.githubusercontent.com/trufflesecurity/trufflehog/main/scripts/install.sh | sh -s -- -b /usr/local/bin

# :closed_lock_with_key: Проверка артефактов

Контрольные суммы применяются ко всем артефактам, а полученный файл контрольных сумм подписывается с помощью cosign.

Для проверки подписи вам потребуется следующий инструмент:

- [Cosign](https://docs.sigstore.dev/cosign/system_config/installation/)

Шаги проверки следующие:

1. Скачайте нужные файлы артефактов, а также следующие файлы со страницы [releases](https://github.com/trufflesecurity/trufflehog/releases).

   - trufflehog\_{version}\_checksums.txt
   - trufflehog\_{version}\_checksums.txt.pem
   - trufflehog\_{version}\_checksums.txt.sig

2. Проверьте подпись:   ```shell
   cosign verify-blob <path to trufflehog_{version}_checksums.txt> \
   --certificate <path to trufflehog_{version}_checksums.txt.pem> \
   --signature <path to trufflehog_{version}_checksums.txt.sig> \
   --certificate-identity-regexp 'https://github\.com/trufflesecurity/trufflehog/\.github/workflows/.+' \
   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"
  1. Как только подпись подтверждена как действительная, вы можете перейти к проверке соответствия контрольных сумм SHA256 загруженному артефакту: ```shell sha256sum --ignore-missing -c trufflehog_{version}_checksums.txt

Замените {version} на версию скачанных файлов

Кроме того, если вы используете скрипт установки, передайте опцию -v для выполнения проверки подписи. Для этого перед запуском скрипта установки необходимо установить бинарный файл Cosign.

🚀 Быстрый старт

1: Сканирование репозитория только на проверенные секреты

Команда:```bash trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

Ожидаемый результат:```
🐷🔑🐷  TruffleHog. Unearth your secrets. 🐷🔑🐷

Found verified result 🐷🔑
Detector Type: AWS
Decoder Type: PLAIN
Raw result: AKIAYVP4CIPPERUVIFXG
Line: 4
Commit: fbc14303ffbf8fb1c2c1914e8dda7d0121633aca
File: keys
Email: counter <[email protected]>
Repository: https://github.com/trufflesecurity/test_keys
Timestamp: 2022-06-16 10:17:40 -0700 PDT
...

2: Сканирование организации GitHub только на наличие подтверждённых секретов```bash

trufflehog github --org=trufflesecurity --results=verified

## 3: Сканирование организации GitHub с исключением архивных репозиториев```bash
trufflehog github --org=trufflesecurity --exclude-archived

4: Сканирование репозитория GitHub только на подтверждённые секреты и получение вывода в формате JSON

Категории