Git Secrets Scanner

🔒 守护代码安全的秘密防线

扫描 Git 仓库检测敏感信息泄露,支持 API keys、密码、token 等多种凭证类型,集成 Gitleaks、TruffleHog 等主流工具,预防代码提交中的安全事故。

收藏
5.2k
安装
2.3k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

Git 安全扫描器综合评估

核心用法

Git 安全扫描器是一套检测代码仓库中敏感信息泄露的工具集合,主要整合了三款业界主流扫描工具:

Gitleaks(推荐):Go 语言编写的高性能扫描器,GitHub 24k+ Stars,支持正则匹配和熵值分析,可扫描完整提交历史或仅暂存区。核心命令:gitleaks detect --source . -v

TruffleHog:同样 24k+ Stars,独特优势在于支持"验证模式"(--only-verified),可实际测试发现的 secret 是否有效,降低误报。支持多种代码托管平台和文件格式。

git-secrets:AWS 官方维护,13k+ Stars,专注于 pre-commit hook 场景,在提交前拦截敏感信息,适合团队规范建设。

显著优点

1. 多工具生态:三种工具互补,Gitleaks 速度快、TruffleHog 验证能力强、git-secrets 集成 Git 工作流
2. 检测覆盖广:支持 AWS/GCP/Azure 密钥、GitHub/Slack/Stripe token、数据库密码、SSH 私钥、JWT、OAuth 等 100+ 规则

3. CI/CD 友好:提供 GitHub Actions 官方支持,一行配置即可接入流水线

4. 历史可追溯:不仅能扫描当前代码,还能深挖完整 git 历史,发现已删除的泄露

5. 可定制化:支持 .toml 配置文件自定义规则(如示例中的 moltbook-api-key)

潜在局限

1. 误报率:基于正则和值的检测会产生 false positives,需人工复核
2. 历史改写风险:清理泄露需强制推送(--force),可能影响协作

3. 验证依赖外部:TruffleHog 的验证功能需要网络访问,且可能触发 API 调用限额

4. 无法修复已泄露:工具仅检测,真正的安全修复需要手动撤销密钥、轮换凭证

适合人群

  • 开发团队:建立代码提交前的强制检查机制
  • DevOps/SRE:构建供应链安全,防止密钥入仓
  • 安全审计人员:批量扫描历史泄露,评估暴露面
  • 开源维护者:保护社区贡献者的敏感信息

常规风险

  • 扫描结果外泄:报告包含真实 secret,需妥善保管输出
  • 合规敏感:某些地区对密钥扫描工具存在出口管制
  • 性能影响:大型仓库全历史扫描可能耗时较长
  • hook 绕过:pre-commit hook 可被 --no-verify 跳过,需 CI 层兜底

Git Secrets Scanner 内容

手动下载zip · 3.9 kB
package.jsonapplication/json
请选择文件