gitleaks detect

gitleaks detect --source=. --verbose --redact

Detecta segredos no repositório com gitleaks, varrendo o código e o histórico do git em busca de credenciais expostas.

Execute no pipeline de CI/CD (e no repositório) quando quiser a detecção de segredos: o gitleaks analisa o código (e o histórico do git com --log-opts ou o histórico completo) e reporta os achados — chaves de API, tokens, senhas, chaves privadas — com o arquivo e a linha. É o detector de segredos de referência (do Zach Rice): o check do pipeline que bloqueia o merge com um segredo novo. No DevSecOps, o gitleaks é a peça do pipeline: o segredo detectado no PR (ou no histórico) é revogado e corrigido.

Não use como detecção completa: o gitleaks detecta os padrões das suas regras — segredos com formatos próprios (como chaves da organização) exigem regras personalizadas. E atenção: a varredura do histórico completo (--log-opts=--all) é lenta em repositórios grandes — o pipeline varre o diff do PR (rápido) e o histórico em varreduras periódicas. Achados do histórico (segredos antigos) exigem rotação (o segredo comprometido é revogado, não apenas removido do repositório). O --redact oculta o segredo na saída (logs do pipeline).