trufflehog

trufflehog git file://.

Detecta los secretos en el repositorio con TruffleHog, verificando los hallazgos contra los servicios (las claves válidas) y escaneando el historial.

Ejecútalo en el pipeline de CI/CD (y en el repo) cuando quieras la detección con la verificación: trufflehog analiza el repo (y el historial de git) y reporta los hallazgos — los secretos con el detalle — y verifica los hallazgos contra los servicios (la clave de AWS, el token de GitHub: ¿es válida?) con los verificadores integrados. Es el detector de secretos con la verificación (la diferencia frente a los detectores por patrón): el hallazgo confirmado como válido es el crítico. En el DevSecOps, TruffleHog es la pieza del pipeline: el secreto detectado y verificado se revoca de inmediato.

No lo uses sin la red para la verificación: la verificación de los secretos consulta los servicios (AWS, GitHub...) — en los entornos aislados, la verificación no aplica (y el detector por patrón queda). Y ojo: la verificación genera tráfico hacia los servicios (y puede activar las alertas del proveedor): se configura con criterio. El escaneo del historial es lento en repos grandes: el pipeline escanea el diff del PR, el historial en el escaneo periódico. Los hallazgos del historial requieren la rotación.