Инструменты18 июля 2026 г., 19:46 МСК🤖 Auto

TruffleHog: 800+ типов секретов и валидация в реальном времени

TruffleHog обновил функционал: теперь инструмент сканирует более 800 типов учетных данных, включая API-ключи и SSL-сертификаты, с автоматической проверкой их активности.

Баннер новости 3887

Масштаб обнаружения: 800+ типов секретов

TruffleHog позиционирует себя как самый мощный инструмент для обнаружения, классификации, валидации и анализа утечек учетных данных. Ключевая метрика актуальной версии — поддержка классификации более 800 типов секретов. Это охватывает не только стандартные API-ключи, но и пароли баз данных, приватные ключи шифрования и SSL-сертификаты.

Инструмент умеет сопоставлять найденные данные с конкретными провайдерами: AWS, Stripe, Cloudflare, Postgres и другими. Это критически важно, так как многие ключи выглядят одинаково, но принадлежат разным сервисам с разными уровнями доступа.

Валидация и анализ: от «найден» к «опасно»

Главное отличие TruffleHog от простых сканеров — этап валидации. Для каждого классифицированного секрета инструмент пытается выполнить вход, чтобы подтвердить, является ли ключ живым (live). Это позволяет отличить исторические утечки от реальной текущей угрозы.

Для 20 наиболее часто утекающих типов учетных данных TruffleHog проводит углубленный анализ: вместо одной проверки авторизации он выполняет серию запросов, чтобы определить:

  • Кто создал ключ;
  • К каким ресурсам есть доступ;
  • Какие права (permissions) предоставлены.

Поддерживаемые источники данных

TruffleHog работает с разнородными источниками, что делает его универсальным решением для DevSecOps. Поддерживаются Git-репозитории, чаты (Slack, Microsoft Teams), вики (Confluence, Jira), объектные хранилища (S3, GCS), логи и локальные файловые системы.

Источник сканирования Пример команды / Функция Особенности
Git (GitHub/GitLab) trufflehog git <repo> --results=verified Сканирование истории коммитов, поддержка SSH-аутентификации
GitHub Org trufflehog github --org=<org> Массовое сканирование организации, исключение архивных репозиториев
Облачные хранилища trufflehog s3 --bucket=<name> Поддержка IAM Roles для безопасного доступа к S3/GCS
Локальная файловая система trufflehog filesystem <path> Сканирование конкретных файлов или директорий
Docker-образы trufflehog docker <image> Поиск секретов внутри слоев контейнеров

Безопасность и верификация артефактов

Компания TruffleSecurity уделяет особое внимание безопасности самого инструмента. Все бинарные файлы и артефакты подписываются с использованием cosign. Пользователи могут проверить целостность, скачав файлы checksums, .pem и .sig, и выполнив верификацию подписи.

В последних обновлениях также добавлена защита от вредоносных git-конфигураций при локальном сканировании (CVE-2025-41390). По умолчанию репозитории клонируются во временную директорию, что предотвращает выполнение потенциально опасных команд из .gitconfig.

Как начать работу

Установка доступна через Homebrew, Docker, скрипты установки или сборку из исходного кода на Go. Для быстрого старта рекомендуется использовать флаг --results=verified, чтобы сразу получать только подтвержденные активные утечки, минимизируя ложные срабатывания.

Источник: Github ↗