gitleaks detect
gitleaks detect --source=. --verbose --redact
Detecta los secretos en el repositorio con gitleaks, escaneando el código y el historial de git en busca de credenciales expuestas.
Ejecútalo en el pipeline de CI/CD (y en el repo) cuando quieras la detección de los secretos: gitleaks analiza el código (y el historial de git con --log-opts o el full history) y reporta los hallazgos — las claves API, los tokens, las contraseñas, las claves privadas — con el fichero y la línea. Es el detector de secretos de referencia (de Zach Rice): el check del pipeline que bloquea el merge con un secreto nuevo. En el DevSecOps, gitleaks es la pieza del pipeline: el secreto detectado en el PR (o en el historial) se revoca y se corrige.
No lo uses como detección completa: gitleaks detecta los patrones de sus reglas — los secretos con formatos propios (las claves de la organización) requieren las reglas personalizadas. Y ojo: el escaneo del historial completo (--log-opts=--all) es lento en repos grandes — el pipeline escanea el diff del PR (rápido) y el historial en el escaneo periódico. Los hallazgos del historial (los secretos antiguos) requieren la rotación (el secreto comprometido se revoca, no únicamente se borra del repo). El --redact oculta el secreto en la salida (los logs del pipeline).