Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Leaktopus — 用于GitHub和粘贴网站的自动化秘密与泄露检测扫描器,具备启发式过滤功能,通过Shhgit/TruffleHog进行IOL富集,并支持基于ELK的搜索与通知。 | Kitploit
工具/GitHubGitHub/playtikaoss/leaktopus
OSINT (开源情报)漏洞分析代码分析信息收集DevSecOps秘密检测威胁情报事件响应日志分析Archived
GitHubplaytikaoss/leaktopus

Leaktopus

用于GitHub和粘贴网站的自动化秘密与泄露检测扫描器,具备启发式过滤功能,通过Shhgit/TruffleHog进行IOL富集,并支持基于ELK的搜索与通知。

30125个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

弃用通知

亲爱的 Leaktopus 用户,

我们在此通知您,Leaktopus 项目将正式弃用。经过仔细评估,我们决定停止对本库的积极开发与维护。

这对您意味着什么?

  • 无新功能或更新: 我们不会为 Leaktopus 添加任何新功能或更新。
  • 安全补丁: 我们将不再提供任何安全补丁或漏洞修复。
  • 仓库状态: 仓库将被归档,项目将在 GitHub 上变为只读状态,即时生效。

💦Leaktopus🐙

掌控你的源代码。

基于 Code C.A.I.N 框架:

🐦 Canarytokens

🔎 Automated Inspection

💣 Neutralization


License


主要特性

  • 即插即用——通过 Docker 一行命令安装。

  • 扫描多种来源,其中包含一组关键字,例如 ORGANIZATION-NAME.com。

    目前支持:

    • GitHub
      • 仓库
      • Gist(即将推出)
    • 粘贴站点(例如 PasteBin)(即将推出)
  • 通过内置启发式引擎过滤结果。

  • 使用 IOL(泄漏指标)增强结果:

    • 在发现的来源中(包括 Git 仓库提交历史)的机密信息:
      • 通过 Shhgit(使用自定义规则列表)。
      • 通过 TruffleHog。
    • URI(包括组织域名的指示)
    • 电子邮件(包括组织电子邮件地址的指示)
    • 贡献者
    • 敏感关键词(例如金丝雀令牌、内部域名)
  • 允许忽略公共来源(例如网络爬虫的“垃圾”仓库)。

  • 开箱即用的忽略列表,包含常见的“垃圾”来源。

  • 确认泄漏,仅当来源自上次扫描以来被修改时才收到通知。

  • 内置 ELK,用于搜索泄漏数据(包括包含 IOL 的 Git 仓库完整索引)。

  • 新泄漏通知

    • MS Teams Webhook
    • Slack 机器人
    • Cortex XSOAR®(Palo Alto Networks)集成(开发中)

技术栈

  • 完全 Docker 化。
  • API 优先的 Python Flask 后端。
  • 解耦的 Vue.js(3.x)前端。
  • SQLite 数据库。
  • 通过 Celery + Redis 队列实现的异步任务。

先决条件

  • Docker-Compose

安装

  • 克隆仓库
  • 创建本地 .env 文件
    root@kitploit:~
    cd Leaktopus
    cp .env.example .env
    
  • 根据本地配置编辑 .env(参见内部注释)。
  • 运行 Leaktopus
    root@kitploit:~
    docker-compose up -d
    
  • 通过访问安装 API 来启动安装序列。 只需在浏览器中打开 http://{LEAKTOPUS_HOST}:8000/api/install。
  • 检查 API 是否正常运行:http://{LEAKTOPUS_HOST}:8000/up
  • UI 应该可以通过 http://{LEAKTOPUS_HOST}:8080 访问

使用 GitHub App

除了基本的个人访问令牌选项外,Leaktopus 还支持 GitHub App 身份验证。 由于更高的速率限制,建议使用 GitHub App。

  1. 要使用 GitHub App 身份验证,您需要创建一个 GitHub App 并将其安装在您的组织/账户上。 更多详情请参阅 GitHub 文档。

  2. 创建应用后,您需要设置以下环境变量:

    • GITHUB_USE_APP=True
    • GITHUB_APP_ID
    • GITHUB_INSTALLATION_ID - 安装 ID 可在您的应用安装中找到。
    • GITHUB_APP_PRIVATE_KEY_PATH(默认为 /app/private-key.pem)
  3. 将私钥文件挂载到容器中(参见 docker-compose.yml 示例)。 ./leaktopus_backend/private-key.pem:/app/private-key.pem

* 注意:如果 GITHUB_USE_APP 设置为 True,则 GITHUB_ACCESS_TOKEN 将被忽略。

更新 Leaktopus

如果您希望更新 Leaktopus 版本(拉取较新版本),请按照以下步骤操作。

  • 拉取最新版本。
    root@kitploit:~
    git pull
    
  • 重建 Docker 镜像(数据不会被删除)。
    root@kitploit:~
    # 强制重建镜像
    docker-compose up --force-recreate --build
    
  • 通过调用其 API 运行数据库更新(某些更新后可能需要)。 http://{LEAKTOPUS_HOST}/api/updatedb

结果过滤启发式引擎

内置的启发式引擎通过以下方式过滤搜索结果以减少误报:

  • 内容:
    • 超过 X 个包含非组织域名的电子邮件。
    • 超过 X 个包含非组织域名的 URI。
  • 元数据:
    • 超过 X 个星标。
    • 超过 X 个 Fork。
  • 来源忽略列表。

API 文档

OpenAPI 文档可在 http://{LEAKTOPUS_HOST}:8000/apidocs 获取。

Leaktopus 服务

以上配置可通过自定义 docker-compose.yml 文件进行调整。

安全说明

目前,Leaktopus 不提供任何身份验证机制。 请确保不要将其暴露给外部网络,并尽力限制对您的 Leaktopus 实例的访问。

贡献

非常欢迎贡献。

请遵循我们的贡献指南和文档。

下载工具
服务端口必需/可选
后端(API)8000必需
后端(Worker)不适用必需
Redis6379必需
前端8080可选
Elasticsearch9200可选
Logstash5000可选
Kibana5601可选