TruffleHog

OpenAI mengonfirmasi pada September 2026 bahwa sistemnya sendiri telah memindai GitHub untuk kunci API yang terbuka, yang merupakan cara halus untuk mengatakan agennya membaca repo publik untuk rahasia sebelum pengembang yang menulisnya menyadarinya. Itu hanya satu dari banyak aktor yang melakukannya. Jika Anda mendorong kode ke GitHub, GitLab, atau server yang di-hosting sendiri, menjalankan pemindai rahasia secara lokal sebelum setiap komit adalah investasi keamanan paling murah yang dapat Anda buat. Ini adalah aplikasi terbaik untuk memindai kunci API yang terbuka di desktop, baik Anda melakukan audit proyek solo atau menyiapkan kebijakan untuk tim.

Apa yang harus diperhatikan dalam aplikasi pemindai rahasia

Perbandingan cepat

Aplikasi Terbaik untuk Platform Paket gratis Harga mulai/bln Peringkat
TruffleHog Deteksi rahasia terverifikasi dengan kredensial aktif Windows, macOS, Linux CLI lengkap Perusahaan untuk pemindaian org 4.8
Gitleaks Pemindaian lokal cepat dengan jejak kecil Windows, macOS, Linux Lengkap Gratis (open source) 4.7
detect-secrets Pre-commit hook yang dipercaya tim keamanan Yelp Windows, macOS, Linux Lengkap Gratis (open source) 4.6
GitGuardian CLI Dashboard terkelola di atas pemindaian lokal Windows, macOS, Linux Tier solo gratis Penetapan harga tim sesuai permintaan 4.7
Semgrep SAST kode luas yang mencakup aturan rahasia Windows, macOS, Linux Komunitas gratis Penetapan harga tim sesuai permintaan 4.8
Trivy Pemindai serbaguna untuk citra, IaC, dan repo Git Windows, macOS, Linux Lengkap Gratis (open source) 4.7
git-secrets Penjaga AWS sendiri terhadap komitmen kunci AWS Windows, macOS, Linux Lengkap Gratis (open source) 4.4

Aplikasi

1. TruffleHog – terbaik untuk deteksi rahasia terverifikasi

TruffleHog lebih jauh dari pemindai lain di daftar ini karena tidak hanya mendeteksi bentuk rahasia; ia memverifikasi. Temukan token yang terlihat seperti kunci Stripe, dan TruffleHog benar-benar akan memanggil API Stripe untuk memeriksa apakah kunci masih aktif. Fitur tunggal ini mengurangi positif palsu menjadi hampir nol pada basis kode yang matang dan mengubah setiap hit menjadi insiden yang benar-benar dapat Anda tindaklanjuti.

Di mana ia kurang: Verifikasi berarti TruffleHog memerlukan akses jaringan keluar. Di CI yang terisolasi udara, Anda harus kembali ke mode deteksi saja. Daftar detektor terverifikasi luas tetapi tidak lengkap.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: trufflesecurity.com — Sumber (GitHub)

Garis bawah: Default jika Anda ingin tahu token tidak hanya ada tetapi masih berlaku.

2. Gitleaks – terbaik untuk pemindai lokal cepat

Gitleaks adalah pemindai open-source go-to untuk pre-commit lokal. Ini menjalani riwayat git lengkap, menerapkan ruleset yang terpelihara dengan baik, dan mengembalikan temuan dalam JSON atau SARIF. Pada monorepo ukuran menengah selesai dalam beberapa detik; di laptop dengan disk lambat, puluhan detik. Aturan default mencakup AWS, GCP, Slack, Stripe, dan sekitar 80 penyedia lainnya.

Di mana ia kurang: Tidak ada verifikasi langsung. Temuan mungkin rahasia nyata atau fixture tes; Anda memutuskan.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: gitleaks.io — Sumber (GitHub)

Garis bawah: Pemindai yang paling banyak diinstal oleh engineer terlebih dahulu.

3. detect-secrets – terbaik untuk pre-commit hook

detect-secrets ditulis oleh tim keamanan Yelp khusus untuk momen “commit-time”. Instal sebagai pre-commit hook, jalankan detect-secrets scan --baseline .secrets.baseline sekali untuk merekam temuan yang diketahui saat ini, dan setiap komit di masa depan diperiksa terhadap baseline itu. Rahasia baru gagal hook; yang lama tetap ditandai untuk ditinjau tanpa memblokir alur.

Di mana ia kurang: Hitungan detektor lebih kecil dari TruffleHog. Model baseline kuat tetapi memerlukan sesi untuk diinternalisasi.

Penetapan harga:

Platform: Windows, macOS, Linux (berbasis Python).

Unduh: github.com/Yelp/detect-secrets

Garis bawah: Pilihan yang tepat untuk tim standar pada pre-commit.

4. GitGuardian CLI (ggshield) – terbaik untuk dashboard terkelola

GitGuardian CLI adalah sisi pengembang platform SaaS GitGuardian. CLI memindai repo lokal dan pre-commit hooks; sisi SaaS memantau org GitHub publik Anda secara real-time. Jika mantan karyawan secara tidak sengaja melakukan fork pada repo pribadi, sisi pemindai publik GitGuardian adalah yang menangkapnya sebelum penyerang.

Di mana ia kurang: Nilainya ada di platform SaaS. Sendirian, CLI tidak jauh lebih baik dari Gitleaks. Tingkat gratis hanya untuk solo.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: gitguardian.com/ggshield — Sumber (GitHub)

Garis bawah: Beli SaaS jika Anda sudah membutuhkan dashboard; lewati CLI sebaliknya.

5. Semgrep – terbaik ketika Anda menginginkan SAST juga

Semgrep adalah pemindai analisis statis dengan paket aturan rahasia aktif bersama perpustakaan SAST utamanya. Jika Anda sudah menjalankan Semgrep untuk kontrol kualitas kode atau pemeriksaan rantai pasokan, menambahkan paket rahasia hampir tidak ada biayanya. Aturan ditulis dalam DSL yang ringan dan dapat dibaca yang benar-benar dipertahankan oleh pengembang.

Di mana ia kurang: Bukan pemindai rahasia tercepat. Baik pada monorepo lima-layanan; lebih lambat dari Gitleaks pada repo gigabyte.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: semgrep.dev — Sumber (GitHub)

Garis bawah: Pilih ini jika Anda menginginkan pemindaian rahasia sebagai bagian dari pipa analisis statis yang lebih luas.

6. Trivy – terbaik pemindai all-in-one

Trivy dimulai sebagai pemindai kerentanan citra kontainer dan menumbuhkan modul rahasia di sepanjang jalan. Jika Anda menjalankan satu alat di seluruh citra kontainer, Terraform, manifes Kubernetes, dan repo Git, Trivy adalah pilihan yang jelas. Set aturan rahasia bertumpang tindih berat dengan Gitleaks tetapi biner yang sama memindai citra Docker Anda untuk kunci AWS yang terbuka juga.

Di mana ia kurang: Bukan alat terpadu untuk pemindaian repo saja. Trivy bersinar ketika model ancaman Anda mencakup kontainer dan infrastruktur-sebagai-kode.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: aquasecurity.github.io/trivy — Sumber (GitHub)

Garis bawah: Pilihan yang tepat ketika CI Anda sudah memindai citra.

7. git-secrets – terbaik AWS-only guardrail

git-secrets adalah utilitas yang dipertahankan Amazon untuk menjaga kunci akses AWS dan kunci rahasia keluar dari Git. Ini diinstal sebagai Git hook dan menolak untuk menerima komit yang cocok dengan bentuk kunci AWS. Kecil, berpendapat, dan tujuan tunggal.

Di mana ia kurang: Fokus AWS secara default. Anda dapat menambahkan pola kustom tetapi pada titik itu Gitleaks melakukan hal yang sama lebih komprehensif.

Penetapan harga:

Platform: Windows, macOS, Linux.

Unduh: github.com/awslabs/git-secrets

Garis bawah: Pilihan yang tepat hanya jika basis kode Anda menyentuh AWS dan tidak ada yang lain.

Cara memilih yang tepat

Jika Anda menginginkan satu alat dan satu perintah yang menangkap rahasia yang dapat Anda tindaklanjuti segera, gunakan TruffleHog. Deteksi terverifikasi membuat laporan dapat dipercaya.

Jika Anda menginginkan pengalaman pre-commit lokal tercepat dan nyaman menyaring positif palsu dengan tangan, gunakan Gitleaks.

Jika Anda menggelindirkan kebijakan seluruh tim dengan pre-commit hooks, standarkan pada detect-secrets. Model baseline menangani temuan warisan tanpa memutus repo yang ada.

Jika Anda memerlukan dashboard terkelola yang mengawasi org GitHub publik Anda untuk kebocoran yang tidak disengaja, beli GitGuardian.

Jika Anda sudah menjalankan Semgrep atau Trivy di CI, cukup tambahkan aturan rahasia mereka. Tidak ada alasan untuk menginstal pemindai kedua.

Gunakan git-secrets hanya di monorepo berat AWS di mana tidak ada yang lain cocok.

FAQ

Scanner rahasia mana yang memiliki positif palsu paling sedikit? TruffleHog, berkat model detektor terverifikasinya. Jika temuan dilaporkan sebagai terverifikasi, kunci saat ini aktif di penyedia yang sesuai.

Bisakah saya menjalankan pemindai ini pada repo pribadi tanpa membuka kode? Ya. Setiap alat di daftar ini berjalan secara lokal. Kode yang dipindai tidak pernah meninggalkan mesin Anda kecuali Anda mengirim temuan ke layanan yang dikelola dengan tujuan.

Apakah pemindai ini pengganti untuk pemindaian rahasia bawaan GitHub? Mereka saling melengkapi. GitHub memindai saat push; pemindai pre-commit menangkap kebocoran sebelum mereka mencapai GitHub sama sekali.

Bagaimana cara menghilangkan rahasia yang sudah dilakukan? Putar kredensial segera (itu adalah satu-satunya perbaikan nyata), kemudian tulis ulang riwayat dengan git filter-repo atau BFG Repo-Cleaner untuk menghapus file, dan paksa push. Siapa pun yang mengklona repo dalam waktu luang sudah memilikinya, jadi rotasi wajib.

Apakah pemindai rahasia memahami file terenkripsi atau .env.enc? Tidak. Apa pun yang buram bagi pemindai (YAML terenkripsi SOPS, file env terenkripsi GPG, rahasia yang tersegel) dilewati. Itu adalah perilaku yang benar: pemindai hanya memperingatkan kredensial teks polos.