5 分钟给仓库做凭证体检:TruffleHog 本地扫描上手
2026/9/5 22:27:40 网站建设 项目流程

5 分钟给仓库做凭证体检:TruffleHog 本地扫描上手

【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehog

TruffleHog 是一个开源凭证检测工具:在 Git 仓库、Docker 镜像、云存储等 3 类目标里找出 API key、密码、私钥,并调用对应服务验证凭证是否仍然有效。适合不想把代码交给第三方服务、希望在自己机器上完成扫描的团队。

这些场景你应该见过

  • CI 流水线的环境变量里躺着没轮换的部署 token;
  • Docker 镜像构建时把数据库密码烧进了某一层,清理历史也救不回来。

这些凭证一旦暴露,被自动化抓取工具盯上只是时间问题。

一键安装 TruffleHog 并跑首次凭证扫描

安装只需 3 步,装完立刻能扫一个本地目录:

git clone https://gitcode.com/GitHub_Trending/tr/trufflehog cd trufflehog ./scripts/install.sh trufflehog filesystem ./your-project
  • 默认装进./bin,想换目录加-b /usr/local/bin
  • 仓库本身支持 Git、Docker、S3、GCS 等 10 多个子命令,trufflehog <source>可查看全部用法。

TruffleHog 能扫到什么数据源

数据源说明
Git 仓库本地或远程仓库,逐提交扫描完整历史,旧提交里的凭证也逃不掉
Docker 镜像逐层解包扫描,专治"构建时烧进去"的密码
AWS S3 / GCS按桶遍历对象,云存储里的遗留备份是常见翻车点
本地文件系统递归扫描目录,配合 include/exclude 正则控制范围
其他标准输入、Postman 集合等,共 10 多个 source 子命令

内置 800 多个检测器,覆盖从 AWS、Stripe 到 Postgres 的常见凭证类型。

自定义检测器怎么配

内置检测器之外,用一个config.yaml就能加自己的规则:keywords命中后触发regex匹配,可选verify段指向校验端点,返回 200 即标记为"仍然有效"。写法细节与完整字段见官方指南 CUSTOM_DETECTORS.md,现成示例在 examples/generic.yml。

扫描性能如何

各版本在同等基准下的用户时间基本稳定,见下图。

凭证扫描的 3 个落地场景

场景做法
接进 CI/CD每次 PR 触发一次扫描,扫出问题即阻断合并,凭证活不过流水线
扫云存储用 s3 / gcs 子命令定期查桶,老备份、遗留环境是重灾区
定期 cron一条 cron 任务每周跑一次全仓库扫描,重大版本发布前加跑一轮

现在就动手

把仓库克隆下来,跑一次trufflehog filesystem .,10 分钟看看你的项目里藏了什么。🛡️

【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehog

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询