GitGuardian scanne en continu des dépôts publics et privés (GitHub, GitLab, Bitbucket) à la recherche de secrets exposés, et va au-delà de la simple détection ponctuelle en assurant un suivi de statut (détecté, notifié, révoqué) dans la durée. C’est la source du rapport annuel State of Secrets Sprawl, référence sur les tendances de fuites de secrets à l’échelle de GitHub public.
🔵 Défensif
# Scan pre-commit local, échoue si un secret est détecté dans le diff
$ ggshield secret scan pre-commit
$ ggshield secret scan pre-commit
La commande s’intègre en hook pre-commit via ggshield, le CLI GitGuardian, et bloque le commit dès qu’un secret est détecté dans les fichiers modifiés, avant même que la fuite n’atteigne le dépôt distant.