R-TRU
TruffleHog
Escanea historial git, sistemas de archivos y fuentes cloud en busca de secretos, y los verifica activamente.
Sitio oficialVolver al catálogo
RESUMEN
TruffleHog (github.com/trufflesecurity/trufflehog) escanea secretos hardcodeados en una amplia variedad de fuentes más allá de repositorios git — sistemas de archivos, imágenes Docker, buckets S3, workspaces de Slack, Jira y decenas más — usando detectores para cientos de tipos de credenciales de proveedores cloud, APIs SaaS y registries de paquetes.
Su característica distintiva es la verificación activa: en vez de solo marcar una cadena que parece una clave de AWS o un token de Slack, TruffleHog puede hacer una llamada real y de bajo privilegio a la API del servicio emisor para confirmar que la credencial sigue funcionando, lo que reduce el ruido de claves vencidas y fixtures de prueba que afectan a escáneres puramente basados en patrones.
CASOS DE USO
Casos de uso en un engagement
- 01
Escanear historial git, sistemas de archivos o imágenes de contenedor en busca de secretos hardcodeados en una sola pasada.
- 02
Usar la verificación activa para separar credenciales vivas y explotables de coincidencias vencidas o falsas.
- 03
Escanear fuentes que no son git (buckets S3, Slack, Jira) que un escáner solo-git pasaría por alto.
- 04
Reducir un reporte grande de coincidencias por patrón a los pocos secretos confirmados como aún válidos.
PRIMEROS PASOS
Cuando un escaneo de secretos necesita separar credenciales vivas y explotables de coincidencias vencidas o falsas, ya que llama a la API del proveedor para comprobarlo.
- Confirma qué repositorios, sistemas de archivos o fuentes cloud están en alcance, y si las llamadas de verificación activa a APIs de terceros están permitidas.
- Instala TruffleHog desde un binario de release, el gestor de paquetes o una imagen de contenedor.
- Ejecuta un escaneo contra la fuente objetivo con la verificación activada.
- Trata solo los resultados verificados como vivos como hallazgos confirmados; revisa a mano las coincidencias no verificadas antes de reportar.
- Maneja y almacena cualquier secreto confirmado según el acuerdo de manejo de datos del cliente.
trufflehog git file://path/to/repo --results=verifiedANTES DE USARLA
Qué revisar antes de lanzarla
La verificación activa hace llamadas reales a las APIs de terceros usando la credencial descubierta — esto debe divulgarse y acordarse con el cliente antes de ejecutarlo, ya que toca infraestructura fuera del objetivo principal.
Los hallazgos verificados igual exponen el valor real del secreto en la salida; maneja y almacena los resultados según el acuerdo de manejo de datos del cliente, no como un hallazgo de texto normal.
La licencia AGPL-3.0 tiene implicaciones de copyleft por uso en red si modificas TruffleHog y lo ofreces como servicio de red — el uso típico en un engagement (correr la CLI tal cual) no se ve afectado, pero revísalo antes de redistribuir una build modificada.