TruffleHog
免费
TruffleHog 是一款开源的密钥泄露扫描工具,专注于从 Git 仓库CI/CD 管道、云存储和协作平台中检测、验证和分析泄露的 API 密钥和凭证。由 Truffle Security Co. 维护,社区规模超过 27K GitHub Stars,日运行量超过 25 万次。
TruffleHog
核心参数与统计
TruffleHog 是一款开源的密钥泄露扫描引擎,官方定位为 "Find, verify, and analyze leaked credentials",覆盖从代码仓库到协作平台的完整凭证泄露检测链路。其核心能力围绕四条主线展开:发现(Discovery)、分类(Classification)、验证(Validation)与分析(Analysis)。
| 项目 | 公开信息 |
|---|---|
| 官方定位 | 密钥发现、分类、验证与分析工具 |
| 开源许可 | AGPL-3.0(v3.0 起) |
| 核心语言 | Go(99.7%) |
| GitHub Stars | 27.1K |
| GitHub Forks | 2.5K |
| 贡献者 | 202 人 |
| 总发布版本 | 338 个 |
| 支持凭证类型 | 800+ |
| 每天运行次数 | 250,000+ |
| 最新版本 | v3.95.9(2026-07-09) |
| 支持平台 | Web(企业面板)、CLI、Docker、GitHub Action、pre-commit hook |
版本密度:338 个 release 意味着项目保持高频迭代,几乎每周都有新检测器或修复发布,这对安全工具而言意味着更快的威胁覆盖,但也要求企业用户在 CI 中固定版本而非直接跟踪 latest。
生态广度:800+ 凭证类型覆盖了绝大多数主流云服务SaaS 和基础设施提供商,且每个检测器都实现了对应 API 的实时验证逻辑,这是 TruffleHog 区别于单纯正则匹配扫描工具的核心差异。
用户与市场认可
TruffleHog 的市场认可来自开源社区的高活跃度与企业级客户的采用验证。
社区规模:27.1K GitHub Stars、2.5K Forks、202 位贡献者,在开源安全工具中属于头部梯队。338 个 release 和 261 个 open issues 说明项目既有活跃的维护团队,也有从社区持续流入的需求反馈。
企业采用:官网披露超过 250,000 次日运行量,客户案例包括 Gett(网约车平台),其应用安全负责人公开评价 TruffleHog "是唯一能超越简单检测、验证密钥是否真实活跃并定位代码位置的工具"。官网还列出了多家知名企业 Logo 作为信任背书,具体客户名单以官方页面为准。
GitHub Action 生态:作为 GitHub Marketplace 上的 Action 发布,开发者可以直接在 CI 工作流中集成扫描,降低了安全工具的门槛。
成本优势
TruffleHog 的成本结构清晰分层,从个人免费到企业合同,各层承担不同的隐性成本。
C 端/个人开发者:开源版本完全免费(AGPL-3.0),支持 CLI、Docker、GitHub Action、pre-commit hook 多种使用方式。个人开发者只需付出安装和学习成本,即可在本地仓库或 CI 流程中加入密钥扫描。隐性成本在于:开源版本不含持续监控、仪表盘和告警,需要用户自行处理扫描结果的去重、跟进和验证。
API/开发者团队:开源版本支持 GitHub Org、S3、GCS、CircleCI 等批量扫描,但对于需要跨多个代码仓库、协作平台持续监控的场景,需要自行搭建调度和通知链路。开源版本的验证功能本身调用第三方 API,可能产生 API 调用费用(例如 AWS GetCallerIdentity),但 TruffleHog 本身不收取额外费用。
企业/私有化:Enterprise 版本提供 20+ 集成(Confluence、JIRA、Slack、GitHub、SharePoint、Teams)、持续监控、仪表盘管理、告警分析SSO(SAML 2.0 / OAuth 2.0)、RBAC、部署与技术支持。另有三个可选附加模块:TruffleHog Analyze for SaaS、Analyze for Cloud、Forager(大规模公开数据集监控)。价格需联系商务确认,以官方实时页面为准。
主要功能
TruffleHog 的能力围绕"发现 → 分类 → 验证 → 分析"的完整链路设计,每一有节都直接减少安全团队的误报处理和手动验证工作量。
-
多源发现:支持扫描 Git 仓库(含历史提交和已删除分支)、GitHub Org/Repo/Issues/PRs、GitLab、Docker 镜像S3/GCS 存储桶、文件系统CircleCI、TravisCI、Postman、Jenkins、Elasticsearch、HuggingFace、syslog 和 stdin。验收关注点:实际扫描中,GitHub 未认证扫描有速率限制,需传入
--token提升配额。 -
800+ 凭证类型分类:覆盖 AWS、Stripe、Cloudflare、GitHub Token、PostgreSQL、SSL Private Key 等主流服务,每个结果都映射到具体身份来源。分类能力决定了误报率的下限——分类越细,后续验证越精准。
-
实时 API 验证:对发现的凭证直接调用对应服务 API 确认是否活跃。例如 AWS 凭证通过
GetCallerIdentity验证、私钥通过 Driftwood 技术确认。输出状态分为 verified(活跃有效)、unverified(无法确认)、unknown(验证失败)。这是 TruffleHog 区别于 grep 式扫描的关键能力,直接消除大部分误报。 -
深度分析(Analyze):对 20 余种最高频泄露凭证类型,TruffleHog 不仅验证是否活跃,还能进一步查询创建者、可访问资源和对应权限,减少安全分析师登录各供应商 UI 的手动排查开销。
-
CI/CD 集成:提供 GitHub Action、GitLab CI、pre-commit hook、pre-receive hook 四种集成方式,可在代码合并前阻断含凭证的提交。
--fail参数使扫描结果非零退出码,直接阻止 CI 流程继续。
专家视点:这五个能力的协同效应在于——发现与分类减少了漏报,验证消除了误报,分析加速了定级与处置,CI 集成则把安全左移到开发阶段。四条链路串起来后,安全团队接收到的不是"可能有风险"的原始告警,而是"哪个凭证属于哪项服务、是否活跃、拥有什么权限"的可行动情报。
模型与版本演进
相关信息未公开,以官方实时页面为准。
技术优势
TruffleHog 的技术优势不来自单一算法突破,而是源于"检测器规模化 + 验证自动化 + 分析深度"三层的工程化积累。
检测器规模化:800+ 凭证类型的检测不是靠通用正则完成的——每个检测器都有独立的匹配逻辑和验证端点配置。这意味着新增一个服务的密钥类型,就需要开发一个新的检测器。这种模式的好处是精确度高,代价是维护成本随覆盖扩大线性增长。GitHub 上 202 位贡献者和持续集成团队的投入,是维持这一覆盖规模的前提。
验证驱动去误报:传统密钥扫描工具的问题在于误报率极高——发现一串 Base64 编码的字符串就告警,安全团队需要手动逐一排查。TruffleHog 的验证步骤对每个检测到的凭证调用对应服务的真实 API,只有确认活跃的才标记为 verified。从公开 FAQ 可知,如果只看到猪脸 Logo 就退出,说明没有发现活跃凭证——这种"静默无结果"本身就是低误报的体现。
Driftwood 私钥技术:对于 SSH 和 SSL 私钥这类难以通过 API 验证的凭证类型,TruffleHog 内置的 Driftwood 技术通过比对数百万 GitHub 用户和数十亿 TLS 证书来确认私钥是否可被用于真实认证。这是其 GitHub Issues 中被多次提及的技术亮点。
Cross Fork Object References 扫描:v3 新增的实验性功能,能够枚举 GitHub 仓库中已删除和隐藏的 commit(包括跨 fork 引用),覆盖了传统扫描工具无法触及的攻击面。该功能在 alpha 阶段,扫描大型仓库可能需要 20 分钟到数小时。
如何使用
TruffleHog 提供多种使用入口,按使用场景可分为本地扫描CI 集成和企业平台三种模式:
| 使用方式 | 启动命令/方式 | 适用场景 |
|---|---|---|
| CLI 本地扫描 | trufflehog git <repo-url> |
单仓库快速检查 |
| Docker | docker run trufflesecurity/trufflehog |
无需安装 Go 有境 |
| GitHub Action | trufflesecurity/trufflehog@main |
CI/CD 流水线集成 |
| Pre-commit hook | 配置文件启用 | 提交前自动拦截 |
| 企业平台 | Web 仪表盘 + 托管扫描引擎 | 持续监控多源 |
快速上手
通过 Homebrew 安装(macOS):
brew install trufflehog
扫描单个 GitHub 仓库并只输出活跃密钥:
trufflehog git https://github.com/trufflesecurity/test_keys --results=verified
扫描 GitHub 组织下所有仓库:
trufflehog github --org=trufflesecurity --results=verified
通过 Docker 扫描:
docker run --rm -it -v "$PWD:/pwd" trufflesecurity/trufflehog:latest github --repo https://github.com/trufflesecurity/test_keys
在 CI 中阻断含活跃凭证的提交:
- name: Secret Scanning
uses: trufflesecurity/trufflehog@main
with:
extra_args: --results=verified,unknown --fail
落地路径建议
推荐按"单仓库验证 → 组织级扫描 → CI 集成 → 企业持续监控"四阶段推进:
- 单仓库验证:选一个历史较长的仓库用 CLI 扫描,观察检测结果和验证耗时,确认检测器覆盖与误报率。
- 组织级扫描:扩展到 GitHub Org 扫描,配合
--results=verified过滤,建立基准数据。 - CI 集成:在新 PR 中启用 GitHub Action,设置
--fail阻止含有活跃凭证的合并。 - 企业持续监控:如需覆盖 Slack、Confluence、JIRA 等协作源,评估 TruffleHog Enterprise。
产品定价
TruffleHog 采用"开源核心 + 企业增值"定价模型,三层结构清晰:
- 开源版(免费):AGPL-3.0 许可,包含 GitHub/S3/GCS/Docker/文件系统扫描800+ 检测器GitHub Action、pre-commit hook、自定义正则与验证、自动更新。个人和团队可直接使用,无需注册或付费。隐性成本在于需要自行配置和维护运行有境。
- 企业版(联系销售):在开源版基础上增加 20+ 集成(Confluence、JIRA、Slack、GitHub、SharePoint、Teams)、持续监控、仪表盘管理、告警与分析SSO、RBAC、部署与技术支持。
- 可选附加模块:TruffleHog Analyze for SaaS、Analyze for Cloud、Forager(大规模公开数据集监控),均需额外采购。
具体价格以官方实时页面为准,未公开标准化套餐价格。
应用场景
TruffleHog 的核心价值场景集中在"需要规模化密钥泄露检测与验证"的安全运营链路中:
-
CI/CD 流水线安全左移:在代码合并前自动扫描新增和修改的代码,阻断含 API 密钥的提交进入主分支。推演收益:安全团队从"事后溯源"转变为"事前阻断",单次事件处理时间从小时级(调查 -> 轮转 -> 通知)压缩到分钟级(自动检测 + 提醒)。适合 DevSecOps 成熟度较高的团队。
-
GitHub 组织全面审计:对组织下所有仓库(包括 Issues、PR 评论、已删除分支)进行批量扫描,发现历史遗留的硬编码凭证。推演收益:安全工程师手动审查一个大型仓库可能需要数天,TruffleHog 在数十分钟内完成全量扫描并只输出已验证活跃的结果,排查范围从"所有代码行"缩小到"确认为活跃的凭证列表"。
-
多云密钥盘点与权限分析:结合 TruffleHog Analyze,对发现的 AWS/Azure/GCP 密钥自动获取创建者、关联资源和权限范围。推演收益:云安全工程师无需逐一登录各云控制台,即可获得一个"密钥 - 资源 - 权限"的关系图谱,将单个密钥的风险定级从 10-15 分钟缩短到秒级。
不适配场景:TruffleHog 不适合对非结构化文本进行通用 PII/敏感数据发现(如身份证号、银行卡号),这类需求应使用专门的数据防泄漏(DLP)工具。也不适合需要深度上下文理解的秘密管理场景(如 HashiCorp Vault 策略审计)。
适用人群
-
安全工程师与 DevSecOps:核心用户群体。通过 CI 集成和组织级扫描建立密钥泄露检测基线,利用 verify/analyze 能力把告警从"可能"升级为"确凿"。前置条件:需要具备 CI 流程修改权限和 API 密钥轮转流程。
-
应用开发者:在日常开发中使用 pre-commit hook 在本地提交前拦截密钥泄露,避免敏感信息抵达远程仓库。前置条件:能够在本地安装 trufflehog 或使用 Docker。
-
安全管理者与 CISO:通过 Enterprise 版本的仪表盘和持续监控了解组织整体的密钥泄露态势,衡量安全左移的效果。前置条件:组织需要具备企业级采购预算和安全运营流程。
不适配人群:没有专职安全团队的个人项目或小型团队,TruffleHog 开源版的能力可能超出实际需求——单仓库的手动审查和简单的 git-secrets 方案可能更轻量。另外,需要全面 DLP 合规(如 SOC2 文本扫描)的组织不适合单独依赖 TruffleHog。
总结与展望
TruffleHog 的核心竞争力在于把密钥泄露检测从"正则匹配 + 人工验证"升级为"多源发现 + API 验证 + 深度分析"的工程化链路。27K Stars、338 个 release、800+ 检测器25 万次日运行量这些数字背后,是一个经过大规模实战检验的安全工具。它不是最轻量的选择,但对已经有 CI 流程、需要可扩展密钥检测方案的组织来说,TruffleHog 是目前开源生态中最完整的选项之一。
当前限制与不确定项:开源版本的扩展覆盖(协作平台、持续监控、仪表盘)需要升级到 Enterprise;超大仓库的跨 fork 枚举仍处于 alpha 阶段;部分检测器的验证逻辑依赖第三方 API 可用性;AGPL-3.0 许可对商业软件内嵌使用有限制;企业版价格未公开,需商务沟通后方可做采购决策。
采购/采用风险评估:建议先使用开源版本在 1-2 个中等规模仓库上完成 PoC,验证检测器覆盖是否匹配组织技术栈(如是否覆盖自有 SaaS 服务的密钥类型)、验证成功率是否满足预期CI 集成是否对现有流水线产生显著延迟。如需扩展 Enterprise,重点确认合同中约定的集成数量、扫描配额、数据留存和 SSO 条款。对于有严格合规要求的金融、医疗行业,还需核验 Enterprise 版的数据处理位置和私有化部署方案是否满足当地法规。
TruffleHog 的版本演进
TruffleHog 的版本演进以 v3.0 为分水岭——v3.0 是使用 Go 的完全重写,新增 700+ 凭证检测器、原生扫描源支持和 Driftwood 私钥验证技术。此后采用持续高频迭代模式,每 1-2 周发布一个次要版本。
v3.95 主线(2026 年 4 月 - 当前)
- v3.95.0(2026-04-22):Go 1.25 升级Bitbucket/Jira/Confluence Data Center PAT 检测器man page 生成。
- v3.95.1(2026-04-22):Mesibo 检测器验证逻辑修复。
- v3.95.3(2026-05-12):SecretParts 契约规范化、并发凭证去重(singleflight)、Cloudinary 与 Pinecone 检测器。
- v3.95.5(2026-06-03):新增检测注册自动化测试GitHub 重定向缓存修复GitLab OAuth 检测器Twilio 去重优化。
- v3.95.6(2026-06-16):Enigma 验证增强bufio 64KB 行限制修复PostgreSQL 忽略标签修复。
- v3.95.7(2026-07-02):Git worktree 支持HuggingFace 存储桶扫描、跨组织 GitHub App 扫描。
- v3.95.8(2026-07-02):Prometheus 引擎指标Azure SAS Token 修复。
- v3.95.9(2026-07-09):OpenRouter 检测器、集成团队全面接管检测器代码所有权。
架构里程碑
- v3.0(2022):Go 重写,700+ 检测器Driftwood 私钥验证GitHub/GitLab/Docker/S3/GCS 原生支持。
- v2.x(历史版本):Python 实现,GPL-2.0 许可。不再接受贡献,代码保留在
v2分支。
限制与不适配场景
该工具在以下场景中存在使用限制:
场景适配边界 需要高度行业专业知识的任务、对输出格式有严格规范的场景、需要零错误的自动化流程可能效果不达预期。AI 输出应作为初稿或辅助参考,最终结果需人工核验。
技术限制 上下文长度有限、复杂推理准确性可能不足、免费版有使用额度。建议在正式采用前通过试用验证核心场景的可用性。
版本信息
- TruffleHog v3.95.9 :新增 OpenRouter 检测器、集成团队全面接管检测器代码所有权、多项新凭证类型检测器(New Relic、Duffel Token、Shippo、IPinfo、Batch Token),以及 GitHub Action 镜像覆盖参数支持。
- TruffleHog v3.95.8 :添加 Prometheus 引擎指标、修复 Azure SAS token 参数顺序问题Graphana 轮转密钥异常处理优化JWT 未验证结果跳过功能。
- TruffleHog v3.95.7 :修复文件系统扫描恢复比较逻辑Git worktree 支持HuggingFace 存储桶扫描、跨组织 GitHub App 扫描支持Braintrust 检测器新增。
- TruffleHog v3.95.0 :新增 Bitbucket Data Center PAT、Jira Data Center PAT、Confluence Data Center PAT 检测器,弃用 SquareUp 检测器,Go 1.25 升级,man page 生成功能。
用户评价