Trufflehog
Minh Khoa
Tác giả
TruffleHog: Công cụ phát hiện và xử lý "Secret" bị lộ
TruffleHog là một công cụ mã nguồn mở mạnh mẽ được thiết kế để phát hiện và xử lý các "secret" (bí mật) bị lộ trong hệ thống của bạn — như API keys, mật khẩu cơ sở dữ liệu, private keys, token,...
Tổng quan
- Phạm vi phát hiện (Discovery): TruffleHog có thể tìm kiếm mật khẩu qua nhiều nguồn khác nhau như Git (bao gồm cả lịch sử commit), filesystem, container Docker, S3, CI logs, chat, wiki,...
- Phân loại (Classification): Công cụ hỗ trợ hơn 800 loại định danh secret — từ AWS, Stripe, Cloudflare đến các key SSL, mật khẩu Postgres... giúp xác định nhanh loại bí mật bị rò rỉ.
- Xác thực (Validation): TruffleHog còn tự động thử đăng nhập với secret phát hiện được để kiểm chứng tính hợp lệ, từ đó đánh dấu được đâu là mối đe dọa thực sự.
- Phân tích thêm (Analysis): Với những loại secret phổ biến, công cụ sẽ truy vấn API để thu thập thông tin thêm như ai tạo, được phép truy cập những gì, quyền hạn ra sao… giúp đánh giá rủi ro chính xác hơn.
Quét Repo trong Git
Quét toàn bộ commit để cho biết các warning và error cần chú ý.
Mac & Window:
git clone [https://github.com/trufflesecurity/trufflehog.git](https://github.com/trufflesecurity/trufflehog.git)
cd trufflehog
go install
Quét S3 trong AWS
"S3 chỉ là nơi lưu file, thì có gì phải quét?"Vì dev thường vô tình đẩy các file nhạy cảm lên S3 như:
- 🔐 API key, token, mật khẩu:
.env,config.json,.pem,.p12,.aws/credentials - 📄 Tài liệu nội bộ nhạy cảm:
client-list.xlsx,payment_config.pdf,user_dump.sql - ⚙️ File cấu hình chứa secret:
config.js,firebase-config.json,settings.py - 🔑 Private key / SSH key / JWT secret:
id_rsa,jwt-secret.txt - 💾 Dump database hoặc log file:
user_data.json,prod.logchứa thông tin user, email
Lệnh cơ bản:
trufflehog s3 --bucket=<bucket-name> --results=verified,unknown
Detail: