ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

TruffleHog 凭证泄露扫描 3 步上手指南:从安装到 CI 集成的完整流程

TruffleHog 凭证泄露扫描 3 步上手指南:从安装到 CI 集成的完整流程 TruffleHog 凭证泄露扫描 3 步上手指南从安装到 CI 集成的完整流程【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehogTruffleHog 是一个开源的凭证泄露扫描器给它一个仓库、一个镜像或一个云存储桶它会翻遍里面的历史内容找出 API 密钥、数据库密码、私钥这类东西并且能进一步登录验证该凭证是否还活着。相比纯正则匹配的工具它的最大差异在 verify 这一步——扫出来的东西会尽量去确认真实有效性帮你把注意力集中在真正泄露、真正需要轮换的凭证上。装之前先想清楚你要扫什么TruffleHog 的子命令就是数据源常用的是这几种git扫仓库本地、远程都行filesystem扫本地目录和文件s3、gcs扫对象存储docker扫容器镜像另外还有 Jenkins、Elasticsearch、Postman 工作区等入口。也就是说密钥藏在哪儿就用对应的子命令去敲哪里。装它最省事的方式是仓库自带的安装脚本默认装到./bin用-b参数可以指定目录装完直接进 PATH 即可./scripts/install.sh -b /usr/local/bin不想克隆仓库的话也可以直接用 Docker 镜像跑不用在本地留任何环境依赖。第一条命令把本地目录丢给它装好之后最快的验证方式是扫一个你信得过的本地目录。这里有个小细节filesystem模式吃的是文件路径不是仓库地址trufflehog filesystem .输出会给出检测器类型、文件位置、提交哈希和行号。想只看确认有效的结果加--resultsverified过滤掉未验证的噪声想接入脚本处理加--json或--sarifSARIF 能被代码扫描平台直接消费在 PR 上显示 inline 结果。进阶玩法CI 里只扫本次改动发现就拦截日常全量扫成本高实际落地一般是增量扫在 CI 里只查这次 PR 相对 main 新加的内容。--since-commit指定基线分支--branch指定当前分支--fail让发现有活凭证时返回非零退出码直接卡住流水线trufflehog git file://. --since-commit main --branch HEAD --resultsverified,unknown --fail注意一个容易踩的坑扫本地仓库时出于安全考虑防止恶意.git配置它默认会先把仓库克隆到临时目录再扫所以本地扫描需要额外几秒。只扫可信仓库时可以用--trust-local-git-config跳过这步加速。内置检测器覆盖不到的场景写一个自定义规则TruffleHog 内置了 800 多个检测器对应主流云厂商、SaaS 和代码托管平台的凭证格式。但你自己服务内部用的 token 格式、或者你们公司统一的密钥命名规范内置规则不认识。这时候用 YAML 配置文件加一条自定义检测器keywords先做粗筛行内出现任一关键词才触发正则regex定义凭证本身的模式再挂一个verify请求让自家接口确认它是否有效。用-c参数把配置带进扫描命令trufflehog filesystem . -c config.yaml配置长这样仓库里examples/目录下还有几个现成模板可以直接抄改detectors: - name: my-service-token keywords: - hog regex: token: [^A-Za-z0-9/]{0,1}([A-Za-z09/]{40})[^A-Za-z0-9/]{0,1} verify: - endpoint: http://localhost:8000/ unsafe: true headers: - Authorization: super secret authorization headerunsafe: true是给 HTTP 端点用的必须显式声明。更细的参数比如用熵值过滤、排除词、额外校验规则等完整文档在 pkg/custom_detectors/CUSTOM_DETECTORS.md。扫描很慢或误报太多怎么调大仓库首次全量扫会慢一些这是正常的后续可以按数据源裁剪范围、用增量模式。如果误报集中出现在某些格式上优先检查两件事正则的捕获组是不是捞得太宽以及有没有漏配exclude_words之类的排除项。仓库docs/下还有两篇文档值得翻docs/process_flow.md 讲扫描管道内部如何流转docs/concurrency.md 讲并发模型。另外hack/bench/versions.png记录了各版本的用户时间基准对比可以看到性能在多版本间保持平稳下一步别等出事再扫挑一个你最活跃、历史最长的仓库先跑一遍--resultsverified的全量扫描看看家底再把上面那段 CI 增量命令挂进流水线。扫完记得把活凭证全部轮换一遍 ️【免费下载链接】trufflehogFind, verify, and analyze leaked credentials项目地址: https://gitcode.com/GitHub_Trending/tr/trufflehog创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表