5 分钟给仓库做凭证体检:TruffleHog 本地扫描上手
【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehog
TruffleHog 是一个开源凭证检测工具:在 Git 仓库、Docker 镜像、云存储等 3 类目标里找出 API key、密码、私钥,并调用对应服务验证凭证是否仍然有效。适合不想把代码交给第三方服务、希望在自己机器上完成扫描的团队。
这些场景你应该见过
- CI 流水线的环境变量里躺着没轮换的部署 token;
- Docker 镜像构建时把数据库密码烧进了某一层,清理历史也救不回来。
这些凭证一旦暴露,被自动化抓取工具盯上只是时间问题。
一键安装 TruffleHog 并跑首次凭证扫描
安装只需 3 步,装完立刻能扫一个本地目录:
git clone https://gitcode.com/GitHub_Trending/tr/trufflehog cd trufflehog ./scripts/install.sh trufflehog filesystem ./your-project- 默认装进
./bin,想换目录加-b /usr/local/bin; - 仓库本身支持 Git、Docker、S3、GCS 等 10 多个子命令,
trufflehog <source>可查看全部用法。
TruffleHog 能扫到什么数据源
| 数据源 | 说明 |
|---|---|
| Git 仓库 | 本地或远程仓库,逐提交扫描完整历史,旧提交里的凭证也逃不掉 |
| Docker 镜像 | 逐层解包扫描,专治"构建时烧进去"的密码 |
| AWS S3 / GCS | 按桶遍历对象,云存储里的遗留备份是常见翻车点 |
| 本地文件系统 | 递归扫描目录,配合 include/exclude 正则控制范围 |
| 其他 | 标准输入、Postman 集合等,共 10 多个 source 子命令 |
内置 800 多个检测器,覆盖从 AWS、Stripe 到 Postgres 的常见凭证类型。
自定义检测器怎么配
内置检测器之外,用一个config.yaml就能加自己的规则:keywords命中后触发regex匹配,可选verify段指向校验端点,返回 200 即标记为"仍然有效"。写法细节与完整字段见官方指南 CUSTOM_DETECTORS.md,现成示例在 examples/generic.yml。
扫描性能如何
各版本在同等基准下的用户时间基本稳定,见下图。
凭证扫描的 3 个落地场景
| 场景 | 做法 |
|---|---|
| 接进 CI/CD | 每次 PR 触发一次扫描,扫出问题即阻断合并,凭证活不过流水线 |
| 扫云存储 | 用 s3 / gcs 子命令定期查桶,老备份、遗留环境是重灾区 |
| 定期 cron | 一条 cron 任务每周跑一次全仓库扫描,重大版本发布前加跑一轮 |
现在就动手
把仓库克隆下来,跑一次trufflehog filesystem .,10 分钟看看你的项目里藏了什么。🛡️
【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehog
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考