TruffleHog

OpenAI ने सितंबर 2026 में पुष्टि की कि इसके सिस्टम GitHub पर उजागर API कुंजियों के लिए स्कैन कर रहे हैं, जो कहने का एक विनम्र तरीका है कि इसके एजेंट जनता रिपोजिटरी को पढ़ रहे थे उन विकासकर्ताओं को पता चलने से पहले जिन्होंने उन्हें लिखा था। यह सिर्फ कई अभिनेताओं में से एक है जो ऐसा कर रहे हैं। यदि आप कोड को GitHub, GitLab, या स्वयं-होस्ट किए गए सर्वर पर पुश करते हैं, तो हर कमिट से पहले स्थानीय रूप से एक गुप्त स्कैनर चलाना सबसे सस्ता सुरक्षा निवेश है। ये डेस्कटॉप पर उजागर API कुंजियों को स्कैन करने के लिए सर्वश्रेष्ठ ऐप्स हैं, चाहे आप एक एकल प्रोजेक्ट ऑडित कर रहे हों या टीम के लिए नीति स्थापित कर रहे हों।

गुप्त-स्कैनिंग ऐप में क्या खोजें

त्वरित तुलना

ऐप सर्वश्रेष्ठ के लिए प्लेटफॉर्म निःशुल्क योजना शुरुआती कीमत/माह रेटिंग
TruffleHog सक्रिय क्रेडेंशियल्स के साथ सत्यापित-गुप्त पहचान Windows, macOS, Linux पूर्ण CLI संगठन स्कैनिंग के लिए एंटरप्राइज 4.8
Gitleaks छोटे फुटप्रिंट के साथ तेज़ स्थानीय स्कैन Windows, macOS, Linux पूर्ण निःशुल्क (ओपन सोर्स) 4.7
detect-secrets प्री-कमिट हुक Yelp सुरक्षा टीम पहले से ही विश्वास करती है Windows, macOS, Linux पूर्ण निःशुल्क (ओपन सोर्स) 4.6
GitGuardian CLI स्थानीय स्कैनिंग के ऊपर प्रबंधित डैशबोर्ड Windows, macOS, Linux एकल टियर निःशुल्क अनुरोध पर टीम मूल्य निर्धारण 4.7
Semgrep गुप्त नियमों सहित व्यापक कोड SAST Windows, macOS, Linux सामुदायिक निःशुल्क अनुरोध पर टीम मूल्य निर्धारण 4.8
Trivy छवियों, IaC, और Git repos के लिए सब-कुछ-स्कैनर Windows, macOS, Linux पूर्ण निःशुल्क (ओपन सोर्स) 4.7
git-secrets AWS की AWS कुंजी प्रतिबद्ध करने के खिलाफ गार्ड रेल Windows, macOS, Linux पूर्ण निःशुल्क (ओपन सोर्स) 4.4

ऐप्स

1. TruffleHog – सत्यापित-गुप्त पहचान के लिए सर्वश्रेष्ठ

TruffleHog इस सूची पर किसी भी अन्य स्कैनर से आगे जाता है क्योंकि यह केवल एक गुप्त आकार का पता नहीं लगाता; यह सत्यापित करता है। एक टोकन खोजें जो Stripe कुंजी की तरह दिखता है, और TruffleHog वास्तव में Stripe API को कॉल करेगा यह जांचने के लिए कि क्या कुंजी अभी भी लाइव है। यह एकल सुविधा परिपक्व कोडबेस पर झूठी सकारात्मकता को लगभग शून्य तक कम करती है और किसी भी हिट को एक घटना में बदल देती है जिस पर आप वास्तव में कार्य कर सकते हैं।

जहाँ यह विफल होता है: सत्यापन का मतलब है कि TruffleHog को आउटबाउंड नेटवर्क एक्सेस की आवश्यकता है। हवा-अंतराल CI में, आपको केवल पहचान मोड में वापस जाना होगा। सत्यापित-डिटेक्टर सूची व्यापक है लेकिन संपूर्ण नहीं है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: trufflesecurity.com — स्रोत (GitHub)

निष्कर्ष: डिफ़ॉल्ट यदि आप जानना चाहते हैं कि एक टोकन न केवल मौजूद है बल्कि अभी भी मान्य है।

2. Gitleaks – तेज़ स्थानीय स्कैनर के लिए सर्वश्रेष्ठ

Gitleaks स्थानीय प्री-कमिट चलाने के लिए जाने-माने ओपन-सोर्स स्कैनर हैं। यह पूरे git इतिहास को चलता है, एक अच्छी तरह से बनाए रखे ruleset को लागू करता है, और JSON या SARIF में निष्कर्ष देता है। मध्य आकार के मोनोरेपो पर यह कुछ सेकंड में समाप्त हो जाता है; धीमी डिस्क वाले लैपटॉप पर, कुछ दर्जन सेकंड। डिफ़ॉल्ट नियम AWS, GCP, Slack, Stripe और लगभग 80 अन्य प्रदाताओं को कवर करते हैं।

जहाँ यह विफल होता है: कोई लाइव सत्यापन नहीं। एक निष्कर्ष एक वास्तविक गुप्त या परीक्षण fixture हो सकता है; आप तय करते हैं।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: gitleaks.io — स्रोत (GitHub)

निष्कर्ष: अधिकांश इंजीनियर पहले जो स्कैनर स्थापित करते हैं।

3. detect-secrets – प्री-कमिट हुक के लिए सर्वश्रेष्ठ

detect-secrets को Yelp की सुरक्षा टीम द्वारा “कमिट-समय” के क्षण के लिए विशेष रूप से लिखा गया था। इसे प्री-कमिट हुक के रूप में स्थापित करें, detect-secrets scan --baseline .secrets.baseline को एक बार चलाएं वर्तमान में ज्ञात निष्कर्षों को रिकॉर्ड करने के लिए, और हर भविष्य कमिट को उस baseline के विरुद्ध जांचा जाता है। नई गुप्त जानकारी हुक को विफल करती है; पुरानी को बिना प्रवाह को अवरुद्ध किए समीक्षा के लिए चिह्नित रहता है।

जहाँ यह विफल होता है: डिटेक्टर गिनती TruffleHog से छोटी है। Baseline मॉडल शक्तिशाली है लेकिन इसे आंतरिक करने के लिए एक सत्र लेता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux (Python-आधारित)।

डाउनलोड करें: github.com/Yelp/detect-secrets

निष्कर्ष: प्री-कमिट पर standardizing करने वाली टीम के लिए सही पिक।

4. GitGuardian CLI (ggshield) – प्रबंधित डैशबोर्ड के लिए सर्वश्रेष्ठ

GitGuardian CLI GitGuardian की SaaS प्लेटफॉर्म का विकासकर्ता-सामना वाला पक्ष है। CLI स्थानीय repos और pre-commit हुक को स्कैन करता है; SaaS पक्ष वास्तविक समय में आपके सार्वजनिक GitHub org की निगरानी करता है। यदि एक पूर्व कर्मचारी accidentally एक निजी repo को fork करता है, तो GitGuardian का सार्वजनिक-scan पक्ष वह है जो इसे attacker से पहले पकड़ता है।

जहाँ यह विफल होता है: मूल्य SaaS प्लेटफॉर्म में है। अपने दम पर, CLI Gitleaks से गणनीय रूप से बेहतर नहीं है। निःशुल्क tier केवल solo के लिए है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: gitguardian.com/ggshield — स्रोत (GitHub)

निष्कर्ष: SaaS खरीदें यदि आपको पहले से ही dashboard की आवश्यकता है; अन्यथा CLI को छोड़ दें।

5. Semgrep – जब आप भी SAST चाहते हैं तो सर्वश्रेष्ठ

Semgrep एक static-analysis स्कैनर है जिसमें इसकी मुख्य SAST लाइब्रेरी के साथ सक्रिय secret-rules पैक है। यदि आप पहले से ही कोड गुणवत्ता या आपूर्ति-श्रृंखला जांच के लिए Semgrep चलाते हैं, तो गुप्त पैक को जोड़ना लगभग कुछ भी खर्च नहीं करता। नियमों को एक हल्के, पठनीय DSL में लिखा जाता है जिसे डेवलपर्स वास्तव में बनाए रखते हैं।

जहाँ यह विफल होता है: सबसे तेज गुप्त-केवल स्कैनर नहीं। पाँच-सेवा मोनोरेपो पर ठीक है; गीगाबाइट repos पर Gitleaks की तुलना में धीमा।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: semgrep.dev — स्रोत (GitHub)

निष्कर्ष: यदि आप व्यापक static-analysis पाइपलाइन के हिस्से के रूप में गुप्त स्कैनिंग चाहते हैं तो यह चुनें।

6. Trivy – सब-कुछ-स्कैनर के लिए सर्वश्रेष्ठ

Trivy container-image vulnerability स्कैनर के रूप में शुरू हुआ और रास्ते में एक secrets module बड़ा हुआ। यदि आप container छवियों, Terraform, Kubernetes manifests और Git repos पर एक उपकरण चलाते हैं, तो Trivy स्पष्ट विकल्प है। गुप्त ruleset Gitleaks के साथ भारी overlap है लेकिन एक ही binary आपकी Docker छवियों को exposed AWS keys के लिए भी स्कैन करता है।

जहाँ यह विफल होता है: repo-केवल स्कैनिंग के लिए सबसे तीक्ष्ण उपकरण नहीं। Trivy तब चमकता है जब आपका threat model containers और infrastructure-as-code को span करता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: aquasecurity.github.io/trivy — स्रोत (GitHub)

निष्कर्ष: सही पिक जब आपका CI पहले से ही छवियों को स्कैन करता है।

7. git-secrets – AWS-केवल guardrail के लिए सर्वश्रेष्ठ

git-secrets वह उपयोगिता है जो Amazon AWS access keys और secret keys को Git से बाहर रखने के लिए बनाए रखता है। यह एक Git hook के रूप में स्थापित करता है और AWS key shape से मेल खाने वाली कमिट को स्वीकार करने से इनकार करता है। छोटा, opinionated, और single-purpose।

जहाँ यह विफल होता है: डिफ़ॉल्ट रूप से AWS-focused। आप कस्टम पैटर्न जोड़ सकते हैं लेकिन उस बिंदु पर Gitleaks वही चीज़ अधिक व्यापक रूप से करता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड करें: github.com/awslabs/git-secrets

निष्कर्ष: सही पिक केवल यदि आपका codebase AWS को छूता है और कुछ और नहीं।

सही को चुनें कैसे

यदि आप एक उपकरण और एक कमांड चाहते हैं जो गुप्त को पकड़ता है जिस पर आप तुरंत कार्य कर सकते हैं, TruffleHog का उपयोग करें। सत्यापित पहचान reports को विश्वसनीय बनाता है।

यदि आप सबसे तेज़ स्थानीय pre-commit अनुभव चाहते हैं और हाथ से झूठी सकारात्मकता को filter करने में सहज हैं, Gitleaks का उपयोग करें।

यदि आप संपूर्ण-टीम नीति को pre-commit hooks के साथ roll कर रहे हैं, detect-secrets पर standardize करें। Baseline मॉडल existing repos को तोड़े बिना legacy findings को हैंडल करता है।

यदि आपको प्रबंधित dashboard की आवश्यकता है जो accidental leaks के लिए आपके सार्वजनिक GitHub org को देख रहा है, GitGuardian खरीदें।

यदि आप पहले से ही Semgrep या Trivy को CI में चला रहे हैं, बस उनके secret rules जोड़ें। दूसरा स्कैनर स्थापित करने के लिए कोई कारण नहीं है।

git-secrets का उपयोग करें केवल AWS-heavy monorepos में जहाँ कुछ और फिट नहीं होता।

FAQ

कौन सी गुप्त स्कैनर सबसे कम झूठी सकारात्मकता रखती है? TruffleHog, इसकी verified-detector model के लिए धन्यवाद। यदि एक निष्कर्ष verified के रूप में रिपोर्ट किया जाता है, तो कुंजी संबंधित प्रदाता पर वर्तमान में लाइव है।

क्या मैं code को expose किए बिना private repo पर ये स्कैनर चला सकता हूँ? हाँ। इस सूची पर हर tool स्थानीय रूप से चलता है। स्कैन किया गया code कभी आपकी मशीन नहीं छोड़ता जब तक कि आप intentionally प्रबंधित सेवा को results नहीं भेजते।

क्या ये स्कैनर GitHub की built-in secret scanning का replacement हैं? वे complementary हैं। GitHub push पर स्कैन करता है; एक pre-commit स्कैनर leaks को पकड़ता है push से पहले की तरह।

मैं एक गुप्त से कैसे छुटकारा पाऊँ जो पहले से ही committed है? तुरंत credential rotate करें (यही एकमात्र वास्तविक fix है), फिर git filter-repo या BFG Repo-Cleaner से history को rewrite करें file को remove करने के लिए, और force push करें। जो कोई भी इस बीच repo को clone किया वह पहले से ही इसे रखता है, तो rotation अनिवार्य है।

क्या गुप्त स्कैनर encrypted files या .env.enc को समझते हैं? नहीं। कुछ भी जो स्कैनर के लिए opaque है (SOPS-encrypted YAML, GPG-encrypted env files, sealed-secrets) को skip किया जाता है। यही सही behavior है: स्कैनर केवल plaintext credentials पर alert करता है।