Gitleaks

Gitleaks

Varre um repositório e todo o seu histórico em busca de segredos commitados.

Aplicações e Cadeia de Suprimentos Gratuito e Open Source CLI Em Estudo Cross-platform

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O Gitleaks procura credenciais na árvore de trabalho e em cada commit do histórico. A parte do histórico é o que importa: remover uma chave em um commit posterior não a remove do repositório, e quem clonou antes da correção continua com ela.

Um achado não é só um achado, é um incidente — a credencial precisa ser rotacionada, não apagada. Rodá-lo como hook de pre-commit é a postura mais barata, porque impede que o segredo vire histórico.

Casos de uso

  • Hook de pre-commit bloqueando um segredo antes do commit
  • Auditar o histórico completo de um repositório herdado
  • Disparar rotação de credenciais após confirmar um vazamento

Exemplo

gitleaks detect --source . --redact --verbose