trufflehog — Find, verify, and analyze leaked credentials
Find, verify, and analyze leaked credentials · Sprache: Go · Topics: credentials, devsecops, dynamic-analysis, precommit, scanning, secret · ⭐ 26.061 Stars
Trufflehog ist ein in Go geschriebenes Tool zur Erkennung, Überprüfung und Analyse geleakter Zugangsdaten in Codebasen. Es unterstützt Sicherheitsprüfungen vor Commits und dynamische Analysen.
Entwickler und Organisationen, die Codebasen auf geleakte Zugangsdaten prüfen wollen.
Geleakte Zugangsdaten in Repositories können unbefugten Zugriff auf Systeme oder Dienste ermöglichen.
Nicht erkannte Zugangsdaten in Code können zur Kompromittierung der zugehörigen Konten oder Dienste führen; dies ist ein realistisches Risiko aus den Artikelfakten.
Trufflehog regelmäßig in Pre-Commit-, CI/CD- und Repository-Scan-Prozesse integrieren und gefundene Secrets rotieren.
- ▸Defensiver Check 1: Testen, ob Pre-Commit- oder CI/CD-Prüfungen bekannte Dummy-Secrets erkennen und Builds blockieren.
- ▸Defensiver Check 2: Prüfen, ob gefundene Zugangsdaten zeitnah widerrufen oder rotiert werden.
- ▸Defensiver Check 3: Repository-Historie auf versehentlich eingecheckte Zugangsdaten prüfen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1552 Unsecured Credentials | Medium | Der Artikel beschreibt die Erkennung, Überprüfung und Analyse geleakter Zugangsdaten in Codebasen. |
- Konkrete Secret-Typen sind nicht im Artikel angegeben.
- Betroffene Repositories oder Organisationen sind nicht im Artikel angegeben.
- IOCs und konkrete Vorfälle sind nicht im Artikel angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog