
Автоматизированный сканер для обнаружения секретов и утечек на GitHub и paste-сайтах, с эвристической фильтрацией, обогащением IOL через Shhgit/TruffleHog, а также поиском и уведомлением на основе ELK.
Уважаемые пользователи Leaktopus,
Сообщаем вам, что проект Leaktopus будет официально прекращён. После тщательной оценки мы приняли решение прекратить активную разработку и поддержку этой библиотеки.

Держите ваш исходный код под контролем.
Основано на фреймворке Code C.A.I.N:
🐦 Canarytokens
🔎 Aвтоматизированная Iнспекция
💣 Nейтрализация
Plug&Play — установка в одну строку с помощью Docker.
Сканирование различных источников, содержащих набор ключевых слов, например ORGANIZATION-NAME.com.
В настоящее время поддерживаются:
Фильтрация результатов с помощью встроенного эвристического движка.
Обогащение результатов IOL (Индикаторами утечки):
Позволяет игнорировать публичные источники (например, «мусорные» репозитории веб-сканеров).
Встроенный список игнорирования общих «мусорных» источников.
Подтверждение утечки — получать уведомления только в случае, если источник был изменён с момента предыдущего сканирования.
Встроенный ELK для поиска данных в утечках (включая полный индекс Git-репозиториев с IOL).
Уведомление о новых утечках
cd Leaktopus
cp .env.example .env
docker-compose up -d
В дополнение к базовой опции с персональным токеном доступа Leaktopus поддерживает аутентификацию через Github App. Использование Github App рекомендуется из-за повышенных лимитов скорости.
Для использования аутентификации через Github App необходимо создать Github App и установить его в вашей организации/аккаунте. См. документацию Github для получения дополнительной информации.
После создания приложения необходимо задать следующие переменные окружения:
GITHUB_USE_APP=TrueGITHUB_APP_IDGITHUB_INSTALLATION_ID — идентификатор установки можно найти в вашей установке приложения.GITHUB_APP_PRIVATE_KEY_PATH (по умолчанию /app/private-key.pem)Подключите файл закрытого ключа к контейнеру (см. пример в docker-compose.yml).
./leaktopus_backend/private-key.pem:/app/private-key.pem
* Обратите внимание, что GITHUB_ACCESS_TOKEN будет игнорироваться, если GITHUB_USE_APP установлен в True.
Если вы хотите обновить версию Leaktopus (скачать более новую версию), просто выполните следующие действия.
git pull
# Принудительное пересоздание образов
docker-compose up --force-recreate --build
Встроенный эвристический движок фильтрует результаты поиска для снижения ложных срабатываний по следующим критериям:
Документация OpenAPI доступна по адресу http://{LEAKTOPUS_HOST}:8000/apidocs.
Вышеуказанное можно настроить, используя собственный файл docker-compose.yml.
На данный момент Leaktopus не предоставляет механизма аутентификации. Убедитесь, что вы не выставляете его на всеобщее обозрение, и делайте всё возможное, чтобы ограничить доступ к вашим экземплярам Leaktopus.
Вклад всячески приветствуется.
Пожалуйста, ознакомьтесь с нашими рекомендациями по внесению вклада и документацией.
| Сервис | Порт | Обязательный/Опциональный |
|---|
| Бэкенд (API) | 8000 | Обязательный |
| Бэкенд (Worker) | N/A | Обязательный |
| Redis | 6379 | Обязательный |
| Фронтенд | 8080 | Опциональный |
| Elasticsearch | 9200 | Опциональный |
| Logstash | 5000 | Опциональный |
| Kibana | 5601 | Опциональный |