🔗 Dépôt GitHub

TruffleHog scanne un dépôt de code (y compris tout son historique Git), des buckets cloud ou d’autres sources pour détecter des secrets exposés (clés API, tokens, credentials). Une fois un secret trouvé, il peut le vérifier en tentant un appel API réel pour confirmer s’il est encore actif, réduisant le bruit des faux positifs.

🔵 Défensif

# Scanne l'historique Git, ne garde que les secrets vérifiés comme actifs, sortie JSON
$ trufflehog git file://. --only-verified --json

La commande produit une ligne JSON par secret confirmé actif (type de secret, commit, fichier, extrait détecté) ; --only-verified élimine les faux positifs en tentant un appel API réel contre chaque credential trouvé avant de le remonter, ce qui rend la sortie directement actionnable sans triage manuel.