
Охота за артефактами кода ИИ, содержащими секреты.
Сканирует публичные репозитории GitHub на наличие утекших учетных данных в конфигурационных файлах инструментов AI-кодирования (.claude/, .cursor/, .continue/, .codex/, CLAUDE.md, AGENTS.md и т.д.).
Использует TruffleHog для обнаружения секретов.
Пример директории .claude/:
{
"permissions": {
"allow": [
"Bash(go build:*)",
"Bash(RAPID7_ENCRYPTED_CREDS='**eP3g488hQ23QiU4kJahhwPKs3PyE**' go test ./pkg/agents/ -run TestRules -v -count=1 -timeout 30s)",
"Bash(gcloud sql instances list:*)",
]
}
}
go install github.com/niels/claudleak/cmd/claudleak@latest
Или сборка из исходного кода:
git clone https://github.com/niels/claudleak.git
cd claudleak
go build -o claudleak ./cmd/claudleak/
GITHUB_TOKEN="ghp_..." ./claudleak
# Scan up to 50 repos, output JSON to file
claudleak --max-repos 50 --json --output results.json
# Verbose scan with 4 workers
claudleak --workers 4 --verbose
# Scan a specific org, only verified secrets
claudleak --org microsoft --verified-only
cmd/claudleak/main.go CLI entrypoint
pkg/config/ Config parsing
pkg/discovery/ GitHub repo discovery
pkg/cloner/ Git clone operations
pkg/scanner/ TruffleHog secret scanning
pkg/reporter/ Table/JSON output
0 — Секретов не найдено1 — Секреты найдены (или ошибка выполнения)2 — Ошибка конфигурации| Флаг | По умолчанию | Описание |
|---|
--token | $GITHUB_TOKEN | Персональный токен доступа GitHub |
--max-repos | 100 | Максимальное количество репозиториев для сканирования |
--workers | CPU count | Количество параллельных рабочих процессов клонирования/сканирования |
--json | false | Вывод результатов в формате JSON |
--output | stdout | Запись результатов в файл |
--verified-only | false | Показывать только проверенные учетные данные |
--org / --user | Сканировать только репозитории, принадлежащие этому пользователю или организации GitHub | |
--verbose | false | Показать информацию о прогрессе/отладке |