Doro Git Secrets Scanner

🔒 Git 敏感信息泄露扫描专家

集成 Gitleaks、TruffleHog 等主流工具,自动化扫描 Git 仓库中的 API keys、密码、token 等敏感信息泄露,支持 pre-commit hook 与 CI/CD 集成。

收藏
3.3k
安装
1.1k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

该技能整合了三种业界主流的 Git secrets 扫描工具,提供从本地开发到 CI/CD 的全链路安全检测方案:

Gitleaks(推荐):Go 编写的高性能扫描器,支持 entropy 熵值检测与自定义规则,适合大规模仓库扫描。

TruffleHog:独特优势在于实时验证 secrets 有效性,支持 800+ 种凭证类型,降低误报率。

git-secrets:AWS 官方维护,轻量级,擅长作为 pre-commit hook 拦截提交。

典型工作流

1. 本地防护:配置 pre-commit hook,阻止含敏感信息的提交
2. 历史审查:定期扫描完整 git 历史,发现已泄露的凭证

3. CI/CD 集成:GitHub Actions 自动扫描 PR,阻断敏感代码合并

4. 应急响应:发现泄露后使用 BFG 清理历史,强制轮换凭证

显著优点

  • 多工具覆盖:三种工具互补,兼顾速度与验证能力
  • 自定义规则:支持 .gitleaks.toml 配置,适配企业内部凭证格式
  • 多平台支持:brew、Docker、Go 等多种安装方式
  • 输出详细:包含文件路径、行号、commit、作者、熵值等完整上下文

潜在局限

  • 误报不可避免:高熵值字符串可能被误判,需人工复核
  • 历史清理风险:BFG 或 git push --force 可能破坏协作流程
  • 验证依赖网络:TruffleHog 的实时验证需要外部 API 调用
  • 无法检测所有格式:新型云服务商凭证可能存在规则盲区

适合人群

  • 开发团队安全负责人
  • DevOps/SRE 工程师
  • 开源项目维护者
  • 需满足合规审计要求的企业

常规风险

  • 扫描结果泄露:报告本身可能包含敏感片段,需妥善保管
  • 过度依赖自动化:扫描通过≠绝对安全,仍需代码审查
  • 旧 commit 残留:即使清理历史,fork 或镜像仍可能保留敏感信息

Doro Git Secrets Scanner 内容

手动下载zip · 4.0 kB
package.jsonapplication/json
请选择文件