TruffleHog

OpenAI Eylül 2026’da kendi sistemlerinin GitHub’da açığa çıkmış API anahtarları taradığını doğruladı ve bu, ajanlarının geliştiriciler bunu fark etmeden önce halk depoları tarandığını söylemenin nazik bir yoludur. Bu bunu yapan birçok aktörden sadece biri. Kodu GitHub, GitLab veya kendi kendine barındırılan bir sunucuya gönderiyorsanız, her commit’ten önce yerel olarak bir gizli tarayıcı çalıştırmak yapabileceğiniz en ucuz güvenlik yatırımıdır. Bunlar, tek bir projeyi denetliyor olsanız veya bir ekip için bir politika belirliyor olsanız, masaüstündeki açığa çıkmış API anahtarlarını taramak için en iyi uygulamalardır.

Gizli-Tarama Uygulamasında Neler Aranacağı

Hızlı Karşılaştırma

Uygulama En İyi Kullanım Platformlar Ücretsiz Plan Başlangıç Fiyatı/Ay Derecelendirme
TruffleHog Etkin kimlik bilgileriyle doğrulanmış gizli algılama Windows, macOS, Linux Tam CLI Org taraması için Kurumsal 4.8
Gitleaks Küçük ayak iziyle hızlı yerel taramalar Windows, macOS, Linux Tam Ücretsiz (açık kaynak) 4.7
detect-secrets Yelp güvenlik ekibinin zaten güvendiği ön-commit hook Windows, macOS, Linux Tam Ücretsiz (açık kaynak) 4.6
GitGuardian CLI Yerel tarama üstünde yönetilen panolar Windows, macOS, Linux Solo katmanı ücretsiz İsteğe bağlı takım fiyatlandırması 4.7
Semgrep Gizli kurallar içeren geniş kod SAST Windows, macOS, Linux Topluluk ücretsiz İsteğe bağlı takım fiyatlandırması 4.8
Trivy Görüntüler, IaC ve Git depoları için her şey tarayıcısı Windows, macOS, Linux Tam Ücretsiz (açık kaynak) 4.7
git-secrets AWS anahtarlarını committing karşı AWS’nin kendi koruma bariyeri Windows, macOS, Linux Tam Ücretsiz (açık kaynak) 4.4

Uygulamalar

1. TruffleHog – doğrulanmış gizli algılama için en iyi

TruffleHog bu listedeki başka herhangi bir tarayıcıdan daha ileri gider çünkü yalnızca gizli bir şekli algılamaz; bunu doğrular. Stripe anahtarına benzeven bir token bulun ve TruffleHog gerçekten Stripe API’sini çağırarak anahtarın hala canlı olup olmadığını kontrol eder. Bu tek özellik, olgun bir kod tabanında yanlış pozitifleri neredeyse sıfıra indirir ve herhangi bir isabet’i gerçekten harekete geçirebileceğiniz bir olaya dönüştürür.

Başarısız olduğu yer: Doğrulama, TruffleHog’un giden ağ erişimine ihtiyaç duyduğu anlamına gelir. Hava boşluğu CI’de, sadece algılama moduna geri dönmek zorundasınız. Doğrulanmış-algılayıcı listesi geniş ama kapsamlı değildir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: trufflesecurity.com — Kaynak (GitHub)

Sonuç: Bir token’ın sadece mevcut değil, hala geçerli olduğunu bilmek istiyorsanız varsayılan.

2. Gitleaks – hızlı yerel tarayıcı için en iyi

Gitleaks, yerel ön-commit çalıştırmaları için tercih edilen açık kaynaklı tarayıcıdır. Tam git geçmişini dolaşır, iyi bakımlı bir kural seti uygular ve JSON veya SARIF’ta bulgular döndürür. Orta ölçekli bir monorepo’da birkaç saniyede tamamlanır; yavaş diskli bir dizüstü bilgisayarda birkaç onluk saniye. Varsayılan kurallar AWS, GCP, Slack, Stripe ve yaklaşık 80 diğer sağlayıcıyı kapsar.

Başarısız olduğu yer: Canlı doğrulama yok. Bir bulgu gerçek bir gizli veya test aparatı olabilir; karar sizin.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: gitleaks.io — Kaynak (GitHub)

Sonuç: Çoğu mühendis tarafından ilk olarak kurulan tarayıcı.

3. detect-secrets – ön-commit hook için en iyi

detect-secrets Yelp’in güvenlik ekibi tarafından özellikle “commit-time” anı için yazılmıştır. Bunu bir ön-commit hook olarak kurun, şu anda bilinen bulguları kaydetmek için detect-secrets scan --baseline .secrets.baseline komutunu bir kez çalıştırın ve her gelecek commit bu temel ile karşılaştırılır. Yeni sırlar hook’ta başarısız olur; eski olanlar akışı engellemeden inceleme için işaretlenmiş kalır.

Başarısız olduğu yer: Algılayıcı sayısı TruffleHog’dan daha azdır. Temel model güçlü ama içselleştirmek için bir oturum gerekir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux (Python tabanlı).

İndir: github.com/Yelp/detect-secrets

Sonuç: Ön-commit üzerinde standardize olan bir takım için doğru seçim.

4. GitGuardian CLI (ggshield) – yönetilen panolar için en iyi

GitGuardian CLI, GitGuardian’ın SaaS platformunun geliştirici yüzüdür. CLI yerel depoları ve ön-commit hook’larını tarar; SaaS tarafı kamu GitHub kuruluşunuzu gerçek zamanlı olarak izler. Eski bir çalışan yanlışlıkla özel bir depoyu fork’larsa, GitGuardian’ın kamu taraması tarafı onu saldırganın yapması durumunda yakalar.

Başarısız olduğu yer: Değer SaaS platformunda bulunur. Kendi başında, CLI Gitleaks’tan önemli ölçüde daha iyi değildir. Ücretsiz katman sadece solo içindir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: gitguardian.com/ggshield — Kaynak (GitHub)

Sonuç: Eğer zaten panoya ihtiyacınız varsa SaaS satın alın; aksi takdirde CLI’yi geçin.

5. Semgrep – SAST’ı da istediğinizde en iyi

Semgrep, ana SAST kitaplığının yanında etkin bir gizli kuralları paketi ile statik analiz tarayıcısıdır. Zaten kod kalitesi veya tedarik zinciri kontrolleri için Semgrep çalıştırıyorsanız, gizli paketi ekleme neredeyse hiçbir maliyete mal olmaz. Kurallar, geliştiricilerin gerçekten koruduğu hafif, okunabilir bir DSL’de yazılmıştır.

Başarısız olduğu yer: En hızlı sadece gizli tarayıcı değildir. Beş hizmetli monorepo’da iyidir; gigabayt depolarda Gitleaks’tan yavaştır.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: semgrep.dev — Kaynak (GitHub)

Sonuç: Gizli taramayı daha geniş bir statik analiz boru hattının parçası olarak istiyorsanız bunu seçin.

6. Trivy – hepsi-bir-arada tarayıcı için en iyi

Trivy kontainer görüntüsü güvenlik açığı tarayıcısı olarak başladı ve yol boyunca bir gizli modülü büyüdü. Kontainer görüntüleri, Terraform, Kubernetes manifesleri ve Git depoları üzerinde bir araç çalıştırıyorsanız, Trivy bariz seçimdir. Gizli kural seti Gitleaks ile yoğun bir şekilde örtüşür, ancak aynı ikili Docker görüntülerinizi de açığa çıkmış AWS anahtarları için tarar.

Başarısız olduğu yer: Sadece depo taraması için en keskin araç değildir. Trivy, tehdit modeliniz kontainerleri ve altyapı olarak kodu kapsadığında parlar.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: aquasecurity.github.io/trivy — Kaynak (GitHub)

Sonuç: CI’nizde zaten görüntüleri taradığında doğru seçim.

7. git-secrets – sadece AWS koruma bariyeri için en iyi

git-secrets, Amazon’un AWS erişim anahtarları ve gizli anahtarlarını Git’ten uzak tutmak için koruduğu yardımcı programdır. Bir Git hook olarak kurulan ve AWS anahtar şeklinden eşleşen bir commit’i kabul etmeyi reddeder. Küçük, fikir sahibi ve tek amaçlı.

Başarısız olduğu yer: Varsayılan olarak AWS odaklı. Özel desenler ekleyebilirsiniz ancak bu noktada Gitleaks aynı şeyi daha kapsamlı bir şekilde yapar.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux।

İndir: github.com/awslabs/git-secrets

Sonuç: Yalnızca kod tabanınız AWS’ye dokunuyorsa ve başka hiçbiri doğru seçim.

Doğrusunu Seçme Yöntemi

Bir araç ve bir komut istiyorsanız, hemen harekete geçebileceğiniz sırları yakalar, TruffleHog kullanın. Doğrulanmış algılama raporları güvenilir kılar.

En hızlı yerel ön-commit deneyimini istiyorsanız ve yanlış pozitifleri manuel olarak filtreleme konusunda rahatsanız, Gitleaks’u kullanın.

Ön-commit hook’larıyla takım çapında bir politika uyguluyorsanız, detect-secrets üzerinde standardize edin. Temel model eski depolar kırmadan eski bulguları işler.

Yönetilen bir panel istiyorsanız, kamu GitHub kuruluşunuzu kazara sızıntılar için izliyor, GitGuardian satın alın.

Zaten Semgrep veya Trivy CI’de çalıştırıyorsanız, gizli kurallarını eklemeyin. İkinci bir tarayıcı kurmak için hiçbir neden yoktur.

git-secrets sadece AWS ağır monorepo’larda başka hiçbir şeyin uymaması durumunda kullanın.

SSS

Hangi gizli tarayıcı en az yanlış pozitif alır? TruffleHog, doğrulanmış-algılayıcı modelinin sayesinde. Bir bulgu doğrulanmış olarak rapor edilirse, anahtar şu anda ilgili sağlayıcıda canlıdır.

Bu tarayıcıları kodu açığa çıkarmadan özel depo üzerinde çalıştırabilir miyim? Evet. Bu listedeki her araç yerel olarak çalışır. Taranmış kod, amaçlı olarak yönetilen bir hizmete bulgu göndermedikçe makinenizden asla ayrılmaz.

Bu tarayıcılar GitHub’ın yerleşik gizli taramasının yerine geçer mi? Tamamlayıcıdırlar. GitHub push’ta tarar; ön-commit tarayıcısı sızıntıları GitHub’a ulaşmadan önce yakalar.

Zaten commit edilmiş bir sırdan nasıl kurtulabilirim? Kimlik bilgisini hemen döndürün (bu tek gerçek düzeltmedir), ardından git filter-repo veya BFG Repo-Cleaner ile geçmişi yazarak dosyayı kaldırın ve force push edin. Arada depoyu kopyalayan herkes zaten buna sahiptir, bu nedenle rotasyon zorunludur.

Gizli tarayıcılar şifreli dosyaları veya .env.enc’yi anlarlar mı? Hayır. Tarayıcı için opak olan her şey (SOPS şifreli YAML, GPG şifreli env dosyaları, korumalı sırlar) atlanır. Bu doğru davranıştır: tarayıcı sadece düz metin kimlik bilgileri konusunda uyarır.