trufflehog

trufflehog git file://.

Detecta segredos no repositório com TruffleHog, verificando achados contra serviços (chaves válidas) e escaneando o histórico.

Execute-o no pipeline de CI/CD (e no repositório) quando quiser detecção com verificação: trufflehog analisa o repositório (e o histórico do git) e reporta os achados — segredos com detalhes — e verifica os achados contra serviços (chave AWS, token GitHub: é válido?) com verificadores integrados. É o detector de segredos com verificação (a diferença em relação aos detectores por padrão): o achado confirmado como válido é o crítico. No DevSecOps, TruffleHog é a peça do pipeline: o segredo detectado e verificado é revogado imediatamente.

Não o use sem rede para verificação: a verificação de segredos consulta serviços (AWS, GitHub...) — em ambientes isolados, a verificação não se aplica (e a detecção por padrão permanece). E atenção: a verificação gera tráfego para serviços (e pode acionar alertas do provedor): configure com critério. O escaneamento do histórico é lento em repositórios grandes: o pipeline escaneia o diff do PR, o histórico no escaneamento periódico. Achados no histórico exigem rotação.