Saltar al contenido
OPS // KITitspentest.sh

R-TRU

TruffleHog

Escanea historial git, sistemas de archivos y fuentes cloud en busca de secretos, y los verifica activamente.

Sitio oficialVolver al catálogo

RESUMEN

TruffleHog (github.com/trufflesecurity/trufflehog) escanea secretos hardcodeados en una amplia variedad de fuentes más allá de repositorios git — sistemas de archivos, imágenes Docker, buckets S3, workspaces de Slack, Jira y decenas más — usando detectores para cientos de tipos de credenciales de proveedores cloud, APIs SaaS y registries de paquetes.

Su característica distintiva es la verificación activa: en vez de solo marcar una cadena que parece una clave de AWS o un token de Slack, TruffleHog puede hacer una llamada real y de bajo privilegio a la API del servicio emisor para confirmar que la credencial sigue funcionando, lo que reduce el ruido de claves vencidas y fixtures de prueba que afectan a escáneres puramente basados en patrones.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Escanear historial git, sistemas de archivos o imágenes de contenedor en busca de secretos hardcodeados en una sola pasada.

  • 02

    Usar la verificación activa para separar credenciales vivas y explotables de coincidencias vencidas o falsas.

  • 03

    Escanear fuentes que no son git (buckets S3, Slack, Jira) que un escáner solo-git pasaría por alto.

  • 04

    Reducir un reporte grande de coincidencias por patrón a los pocos secretos confirmados como aún válidos.

PRIMEROS PASOS

Cuando un escaneo de secretos necesita separar credenciales vivas y explotables de coincidencias vencidas o falsas, ya que llama a la API del proveedor para comprobarlo.

  1. Confirma qué repositorios, sistemas de archivos o fuentes cloud están en alcance, y si las llamadas de verificación activa a APIs de terceros están permitidas.
  2. Instala TruffleHog desde un binario de release, el gestor de paquetes o una imagen de contenedor.
  3. Ejecuta un escaneo contra la fuente objetivo con la verificación activada.
  4. Trata solo los resultados verificados como vivos como hallazgos confirmados; revisa a mano las coincidencias no verificadas antes de reportar.
  5. Maneja y almacena cualquier secreto confirmado según el acuerdo de manejo de datos del cliente.
trufflehog git file://path/to/repo --results=verified

ANTES DE USARLA

Qué revisar antes de lanzarla

La verificación activa hace llamadas reales a las APIs de terceros usando la credencial descubierta — esto debe divulgarse y acordarse con el cliente antes de ejecutarlo, ya que toca infraestructura fuera del objetivo principal.

Los hallazgos verificados igual exponen el valor real del secreto en la salida; maneja y almacena los resultados según el acuerdo de manejo de datos del cliente, no como un hallazgo de texto normal.

La licencia AGPL-3.0 tiene implicaciones de copyleft por uso en red si modificas TruffleHog y lo ofreces como servicio de red — el uso típico en un engagement (correr la CLI tal cual) no se ve afectado, pero revísalo antes de redistribuir una build modificada.

SIGUE EXPLORANDO

Ver toda la fase →