detect-secrets scan

detect-secrets scan > .secrets.baseline

Detecta os segredos com detect-secrets da Yelp, gerando o baseline dos achados conhecidos para o controle do pipeline.

Execute-o no pipeline de CI/CD quando quiser a detecção com o baseline: detect-secrets analisa o repo e gera o baseline (.secrets.baseline) com os achados — a primeira execução cria o baseline (segredos conhecidos, os que são auditados), e o pipeline compara contra o baseline: o segredo novo (fora do baseline) bloqueia o merge. É o detector com o fluxo do baseline (da Yelp): o controle incremental dos segredos. No DevSecOps, detect-secrets é a peça do pipeline: o baseline versionado e o check do diff contra ele.

Não o use sem o processo do baseline: o baseline versionado é a chave — um baseline não auditado (segredos reais nele) valida segredos por padrão; o baseline é auditado (os achados são revisados e marcados). E atenção: detect-secrets detecta padrões de seus plugins — formatos próprios exigem plugins personalizados. A varredura do histórico não é o forte (o pipeline varre o diff): o histórico é coberto com gitleaks/trufflehog. A primeira execução com o repo sujo gera um baseline grande: audite antes de versionar.