TruffleHog

Truffle Security

Scanner de segredos que verifica se a credencial encontrada ainda está ativa.

Aplicações e Cadeia de Suprimentos Freemium CLI Em Estudo Cross-platform

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O TruffleHog cobre o mesmo terreno do Gitleaks com um acréscimo decisivo: verificação. Para centenas de tipos de credencial, ele chama a API do provedor para checar se a chave ainda funciona, o que reduz uma página de achados àqueles que de fato estão ativos.

Essa distinção é a diferença entre um relatório que alguém tria e um relatório sobre o qual alguém age hoje.

Casos de uso

  • Separar credenciais ativas das já mortas
  • Varrer de uma vez os repositórios de uma organização
  • Priorizar a rotação pelo que comprovadamente ainda é válido

Exemplo

trufflehog git file://. --results=verified --json