TruffleHog 免费

-

TruffleHog 是一款开源的密钥泄露扫描工具,专注于从 Git 仓库CI/CD 管道、云存储和协作平台中检测、验证和分析泄露的 API 密钥和凭证。由 Truffle Security Co. 维护,社区规模超过 27K GitHub Stars,日运行量超过 25 万次。

TruffleHog 产品界面

TruffleHog

核心参数与统计

TruffleHog 是一款开源的密钥泄露扫描引擎,官方定位为 "Find, verify, and analyze leaked credentials",覆盖从代码仓库到协作平台的完整凭证泄露检测链路。其核心能力围绕四条主线展开:发现(Discovery)、分类(Classification)、验证(Validation)与分析(Analysis)。

项目 公开信息
官方定位 密钥发现、分类、验证与分析工具
开源许可 AGPL-3.0(v3.0 起)
核心语言 Go(99.7%)
GitHub Stars 27.1K
GitHub Forks 2.5K
贡献者 202 人
总发布版本 338 个
支持凭证类型 800+
每天运行次数 250,000+
最新版本 v3.95.9(2026-07-09)
支持平台 Web(企业面板)、CLI、Docker、GitHub Action、pre-commit hook

版本密度:338 个 release 意味着项目保持高频迭代,几乎每周都有新检测器或修复发布,这对安全工具而言意味着更快的威胁覆盖,但也要求企业用户在 CI 中固定版本而非直接跟踪 latest。

生态广度:800+ 凭证类型覆盖了绝大多数主流云服务SaaS 和基础设施提供商,且每个检测器都实现了对应 API 的实时验证逻辑,这是 TruffleHog 区别于单纯正则匹配扫描工具的核心差异。

用户与市场认可

TruffleHog 的市场认可来自开源社区的高活跃度与企业级客户的采用验证。

社区规模:27.1K GitHub Stars、2.5K Forks、202 位贡献者,在开源安全工具中属于头部梯队。338 个 release 和 261 个 open issues 说明项目既有活跃的维护团队,也有从社区持续流入的需求反馈。

企业采用:官网披露超过 250,000 次日运行量,客户案例包括 Gett(网约车平台),其应用安全负责人公开评价 TruffleHog "是唯一能超越简单检测、验证密钥是否真实活跃并定位代码位置的工具"。官网还列出了多家知名企业 Logo 作为信任背书,具体客户名单以官方页面为准。

GitHub Action 生态:作为 GitHub Marketplace 上的 Action 发布,开发者可以直接在 CI 工作流中集成扫描,降低了安全工具的门槛。

成本优势

TruffleHog 的成本结构清晰分层,从个人免费到企业合同,各层承担不同的隐性成本。

C 端/个人开发者:开源版本完全免费(AGPL-3.0),支持 CLI、Docker、GitHub Action、pre-commit hook 多种使用方式。个人开发者只需付出安装和学习成本,即可在本地仓库或 CI 流程中加入密钥扫描。隐性成本在于:开源版本不含持续监控、仪表盘和告警,需要用户自行处理扫描结果的去重、跟进和验证。

API/开发者团队:开源版本支持 GitHub Org、S3、GCS、CircleCI 等批量扫描,但对于需要跨多个代码仓库、协作平台持续监控的场景,需要自行搭建调度和通知链路。开源版本的验证功能本身调用第三方 API,可能产生 API 调用费用(例如 AWS GetCallerIdentity),但 TruffleHog 本身不收取额外费用。

企业/私有化:Enterprise 版本提供 20+ 集成(Confluence、JIRA、Slack、GitHub、SharePoint、Teams)、持续监控、仪表盘管理、告警分析SSO(SAML 2.0 / OAuth 2.0)、RBAC、部署与技术支持。另有三个可选附加模块:TruffleHog Analyze for SaaS、Analyze for Cloud、Forager(大规模公开数据集监控)。价格需联系商务确认,以官方实时页面为准。

主要功能

TruffleHog 的能力围绕"发现 → 分类 → 验证 → 分析"的完整链路设计,每一有节都直接减少安全团队的误报处理和手动验证工作量。

  • 多源发现:支持扫描 Git 仓库(含历史提交和已删除分支)、GitHub Org/Repo/Issues/PRs、GitLab、Docker 镜像S3/GCS 存储桶、文件系统CircleCI、TravisCI、Postman、Jenkins、Elasticsearch、HuggingFace、syslog 和 stdin。验收关注点:实际扫描中,GitHub 未认证扫描有速率限制,需传入 --token 提升配额。

  • 800+ 凭证类型分类:覆盖 AWS、Stripe、Cloudflare、GitHub Token、PostgreSQL、SSL Private Key 等主流服务,每个结果都映射到具体身份来源。分类能力决定了误报率的下限——分类越细,后续验证越精准。

  • 实时 API 验证:对发现的凭证直接调用对应服务 API 确认是否活跃。例如 AWS 凭证通过 GetCallerIdentity 验证、私钥通过 Driftwood 技术确认。输出状态分为 verified(活跃有效)、unverified(无法确认)、unknown(验证失败)。这是 TruffleHog 区别于 grep 式扫描的关键能力,直接消除大部分误报。

  • 深度分析(Analyze):对 20 余种最高频泄露凭证类型,TruffleHog 不仅验证是否活跃,还能进一步查询创建者、可访问资源和对应权限,减少安全分析师登录各供应商 UI 的手动排查开销。

  • CI/CD 集成:提供 GitHub Action、GitLab CI、pre-commit hook、pre-receive hook 四种集成方式,可在代码合并前阻断含凭证的提交。--fail 参数使扫描结果非零退出码,直接阻止 CI 流程继续。

专家视点:这五个能力的协同效应在于——发现与分类减少了漏报,验证消除了误报,分析加速了定级与处置,CI 集成则把安全左移到开发阶段。四条链路串起来后,安全团队接收到的不是"可能有风险"的原始告警,而是"哪个凭证属于哪项服务、是否活跃、拥有什么权限"的可行动情报。

模型与版本演进

相关信息未公开,以官方实时页面为准。

技术优势

TruffleHog 的技术优势不来自单一算法突破,而是源于"检测器规模化 + 验证自动化 + 分析深度"三层的工程化积累。

检测器规模化:800+ 凭证类型的检测不是靠通用正则完成的——每个检测器都有独立的匹配逻辑和验证端点配置。这意味着新增一个服务的密钥类型,就需要开发一个新的检测器。这种模式的好处是精确度高,代价是维护成本随覆盖扩大线性增长。GitHub 上 202 位贡献者和持续集成团队的投入,是维持这一覆盖规模的前提。

验证驱动去误报:传统密钥扫描工具的问题在于误报率极高——发现一串 Base64 编码的字符串就告警,安全团队需要手动逐一排查。TruffleHog 的验证步骤对每个检测到的凭证调用对应服务的真实 API,只有确认活跃的才标记为 verified。从公开 FAQ 可知,如果只看到猪脸 Logo 就退出,说明没有发现活跃凭证——这种"静默无结果"本身就是低误报的体现。

Driftwood 私钥技术:对于 SSH 和 SSL 私钥这类难以通过 API 验证的凭证类型,TruffleHog 内置的 Driftwood 技术通过比对数百万 GitHub 用户和数十亿 TLS 证书来确认私钥是否可被用于真实认证。这是其 GitHub Issues 中被多次提及的技术亮点。

Cross Fork Object References 扫描:v3 新增的实验性功能,能够枚举 GitHub 仓库中已删除和隐藏的 commit(包括跨 fork 引用),覆盖了传统扫描工具无法触及的攻击面。该功能在 alpha 阶段,扫描大型仓库可能需要 20 分钟到数小时。

如何使用

TruffleHog 提供多种使用入口,按使用场景可分为本地扫描CI 集成和企业平台三种模式:

使用方式 启动命令/方式 适用场景
CLI 本地扫描 trufflehog git <repo-url> 单仓库快速检查
Docker docker run trufflesecurity/trufflehog 无需安装 Go 有境
GitHub Action trufflesecurity/trufflehog@main CI/CD 流水线集成
Pre-commit hook 配置文件启用 提交前自动拦截
企业平台 Web 仪表盘 + 托管扫描引擎 持续监控多源

快速上手

通过 Homebrew 安装(macOS):

brew install trufflehog

扫描单个 GitHub 仓库并只输出活跃密钥:

trufflehog git https://github.com/trufflesecurity/test_keys --results=verified

扫描 GitHub 组织下所有仓库:

trufflehog github --org=trufflesecurity --results=verified

通过 Docker 扫描:

docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys

在 CI 中阻断含活跃凭证的提交:

- name: Secret Scanning

  uses: trufflesecurity/trufflehog@main
  with:
    extra_args: --results=verified,unknown --fail

落地路径建议

推荐按"单仓库验证 → 组织级扫描 → CI 集成 → 企业持续监控"四阶段推进:

  1. 单仓库验证:选一个历史较长的仓库用 CLI 扫描,观察检测结果和验证耗时,确认检测器覆盖与误报率。
  2. 组织级扫描:扩展到 GitHub Org 扫描,配合 --results=verified 过滤,建立基准数据。
  3. CI 集成:在新 PR 中启用 GitHub Action,设置 --fail 阻止含有活跃凭证的合并。
  4. 企业持续监控:如需覆盖 Slack、Confluence、JIRA 等协作源,评估 TruffleHog Enterprise。

产品定价

TruffleHog 采用"开源核心 + 企业增值"定价模型,三层结构清晰:

  • 开源版(免费):AGPL-3.0 许可,包含 GitHub/S3/GCS/Docker/文件系统扫描800+ 检测器GitHub Action、pre-commit hook、自定义正则与验证、自动更新。个人和团队可直接使用,无需注册或付费。隐性成本在于需要自行配置和维护运行有境。
  • 企业版(联系销售):在开源版基础上增加 20+ 集成(Confluence、JIRA、Slack、GitHub、SharePoint、Teams)、持续监控、仪表盘管理、告警与分析SSO、RBAC、部署与技术支持。
  • 可选附加模块:TruffleHog Analyze for SaaS、Analyze for Cloud、Forager(大规模公开数据集监控),均需额外采购。

具体价格以官方实时页面为准,未公开标准化套餐价格。

应用场景

TruffleHog 的核心价值场景集中在"需要规模化密钥泄露检测与验证"的安全运营链路中:

  • CI/CD 流水线安全左移:在代码合并前自动扫描新增和修改的代码,阻断含 API 密钥的提交进入主分支。推演收益:安全团队从"事后溯源"转变为"事前阻断",单次事件处理时间从小时级(调查 -> 轮转 -> 通知)压缩到分钟级(自动检测 + 提醒)。适合 DevSecOps 成熟度较高的团队。

  • GitHub 组织全面审计:对组织下所有仓库(包括 Issues、PR 评论、已删除分支)进行批量扫描,发现历史遗留的硬编码凭证。推演收益:安全工程师手动审查一个大型仓库可能需要数天,TruffleHog 在数十分钟内完成全量扫描并只输出已验证活跃的结果,排查范围从"所有代码行"缩小到"确认为活跃的凭证列表"。

  • 多云密钥盘点与权限分析:结合 TruffleHog Analyze,对发现的 AWS/Azure/GCP 密钥自动获取创建者、关联资源和权限范围。推演收益:云安全工程师无需逐一登录各云控制台,即可获得一个"密钥 - 资源 - 权限"的关系图谱,将单个密钥的风险定级从 10-15 分钟缩短到秒级。

不适配场景:TruffleHog 不适合对非结构化文本进行通用 PII/敏感数据发现(如身份证号、银行卡号),这类需求应使用专门的数据防泄漏(DLP)工具。也不适合需要深度上下文理解的秘密管理场景(如 HashiCorp Vault 策略审计)。

适用人群

  • 安全工程师与 DevSecOps:核心用户群体。通过 CI 集成和组织级扫描建立密钥泄露检测基线,利用 verify/analyze 能力把告警从"可能"升级为"确凿"。前置条件:需要具备 CI 流程修改权限和 API 密钥轮转流程。

  • 应用开发者:在日常开发中使用 pre-commit hook 在本地提交前拦截密钥泄露,避免敏感信息抵达远程仓库。前置条件:能够在本地安装 trufflehog 或使用 Docker。

  • 安全管理者与 CISO:通过 Enterprise 版本的仪表盘和持续监控了解组织整体的密钥泄露态势,衡量安全左移的效果。前置条件:组织需要具备企业级采购预算和安全运营流程。

不适配人群:没有专职安全团队的个人项目或小型团队,TruffleHog 开源版的能力可能超出实际需求——单仓库的手动审查和简单的 git-secrets 方案可能更轻量。另外,需要全面 DLP 合规(如 SOC2 文本扫描)的组织不适合单独依赖 TruffleHog。

总结与展望

TruffleHog 的核心竞争力在于把密钥泄露检测从"正则匹配 + 人工验证"升级为"多源发现 + API 验证 + 深度分析"的工程化链路。27K Stars、338 个 release、800+ 检测器25 万次日运行量这些数字背后,是一个经过大规模实战检验的安全工具。它不是最轻量的选择,但对已经有 CI 流程、需要可扩展密钥检测方案的组织来说,TruffleHog 是目前开源生态中最完整的选项之一。

当前限制与不确定项:开源版本的扩展覆盖(协作平台、持续监控、仪表盘)需要升级到 Enterprise;超大仓库的跨 fork 枚举仍处于 alpha 阶段;部分检测器的验证逻辑依赖第三方 API 可用性;AGPL-3.0 许可对商业软件内嵌使用有限制;企业版价格未公开,需商务沟通后方可做采购决策。

采购/采用风险评估:建议先使用开源版本在 1-2 个中等规模仓库上完成 PoC,验证检测器覆盖是否匹配组织技术栈(如是否覆盖自有 SaaS 服务的密钥类型)、验证成功率是否满足预期CI 集成是否对现有流水线产生显著延迟。如需扩展 Enterprise,重点确认合同中约定的集成数量、扫描配额、数据留存和 SSO 条款。对于有严格合规要求的金融、医疗行业,还需核验 Enterprise 版的数据处理位置和私有化部署方案是否满足当地法规。

TruffleHog 的版本演进

TruffleHog 的版本演进以 v3.0 为分水岭——v3.0 是使用 Go 的完全重写,新增 700+ 凭证检测器、原生扫描源支持和 Driftwood 私钥验证技术。此后采用持续高频迭代模式,每 1-2 周发布一个次要版本。

v3.95 主线(2026 年 4 月 - 当前)

  • v3.95.0(2026-04-22):Go 1.25 升级Bitbucket/Jira/Confluence Data Center PAT 检测器man page 生成。
  • v3.95.1(2026-04-22):Mesibo 检测器验证逻辑修复。
  • v3.95.3(2026-05-12):SecretParts 契约规范化、并发凭证去重(singleflight)、Cloudinary 与 Pinecone 检测器。
  • v3.95.5(2026-06-03):新增检测注册自动化测试GitHub 重定向缓存修复GitLab OAuth 检测器Twilio 去重优化。
  • v3.95.6(2026-06-16):Enigma 验证增强bufio 64KB 行限制修复PostgreSQL 忽略标签修复。
  • v3.95.7(2026-07-02):Git worktree 支持HuggingFace 存储桶扫描、跨组织 GitHub App 扫描。
  • v3.95.8(2026-07-02):Prometheus 引擎指标Azure SAS Token 修复。
  • v3.95.9(2026-07-09):OpenRouter 检测器、集成团队全面接管检测器代码所有权。

架构里程碑

  • v3.0(2022):Go 重写,700+ 检测器Driftwood 私钥验证GitHub/GitLab/Docker/S3/GCS 原生支持。
  • v2.x(历史版本):Python 实现,GPL-2.0 许可。不再接受贡献,代码保留在 v2 分支。

限制与不适配场景

该工具在以下场景中存在使用限制:

场景适配边界 需要高度行业专业知识的任务、对输出格式有严格规范的场景、需要零错误的自动化流程可能效果不达预期。AI 输出应作为初稿或辅助参考,最终结果需人工核验。

技术限制 上下文长度有限、复杂推理准确性可能不足、免费版有使用额度。建议在正式采用前通过试用验证核心场景的可用性。

版本信息

  • TruffleHog v3.95.9 :新增 OpenRouter 检测器、集成团队全面接管检测器代码所有权、多项新凭证类型检测器(New Relic、Duffel Token、Shippo、IPinfo、Batch Token),以及 GitHub Action 镜像覆盖参数支持。
  • TruffleHog v3.95.8 :添加 Prometheus 引擎指标、修复 Azure SAS token 参数顺序问题Graphana 轮转密钥异常处理优化JWT 未验证结果跳过功能。
  • TruffleHog v3.95.7 :修复文件系统扫描恢复比较逻辑Git worktree 支持HuggingFace 存储桶扫描、跨组织 GitHub App 扫描支持Braintrust 检测器新增。
  • TruffleHog v3.95.0 :新增 Bitbucket Data Center PAT、Jira Data Center PAT、Confluence Data Center PAT 检测器,弃用 SquareUp 检测器,Go 1.25 升级,man page 生成功能。

用户评价

  • 加载评价中...