detect-secrets scan
detect-secrets scan > .secrets.baseline
Detecta los secretos con detect-secrets de Yelp, generando el baseline de los hallazgos conocidos para el control del pipeline.
Ejecútalo en el pipeline de CI/CD cuando quieras la detección con el baseline: detect-secrets analiza el repo y genera el baseline (.secrets.baseline) con los hallazgos — la primera ejecución crea el baseline (los secretos conocidos, los que se auditan), y el pipeline compara contra el baseline: el secreto nuevo (fuera del baseline) bloquea el merge. Es el detector con el flujo del baseline (de Yelp): el control incremental de los secretos. En el DevSecOps, detect-secrets es la pieza del pipeline: el baseline versionado y el check del diff contra él.
No lo uses sin el proceso del baseline: el baseline versionado es la clave — un baseline sin auditar (los secretos reales en él) valida los secretos por defecto; el baseline se audita (los hallazgos se revisan y se marcan). Y ojo: detect-secrets detecta los patrones de sus plugins — los formatos propios requieren los plugins personalizados. El escaneo del historial no es el fuerte (el pipeline escanea el diff): el historial se cubre con gitleaks/trufflehog. La primera ejecución con el repo sucio genera un baseline grande: se audita antes de versionarlo.