TruffleHog

A OpenAI confirmou em setembro de 2026 que seus próprios sistemas estão varrendo o GitHub em busca de chaves API expostas, o que é uma forma educada de dizer que seus agentes estavam lendo repositórios públicos em busca de segredos antes dos desenvolvedores que os criaram perceberem. Isso é apenas um dos muitos atores fazendo isso. Se você envia código para GitHub, GitLab ou um servidor auto-hospedado, executar um scanner de segredos localmente antes de cada commit é o investimento em segurança mais barato que você pode fazer. Estes são os melhores aplicativos para escanear chaves API expostas em desktop, seja auditando um projeto individual ou estabelecendo uma política para um time.

O que procurar em um aplicativo de scanner de segredos

Comparação rápida

Aplicativo Melhor para Plataformas Plano gratuito Preço inicial/mês Classificação
TruffleHog Detecção de segredos verificados com credenciais ativas Windows, macOS, Linux CLI completo Corporativo para scanning de org 4.8
Gitleaks Scans locais rápidos com pequena pegada Windows, macOS, Linux Completo Gratuito (open source) 4.7
detect-secrets Hook pré-commit confiável pelo time de segurança Yelp Windows, macOS, Linux Completo Gratuito (open source) 4.6
GitGuardian CLI Dashboards gerenciados sobre scanning local Windows, macOS, Linux Tier solo gratuito Preço de time sob solicitação 4.7
Semgrep SAST de código amplo que inclui regras de segredos Windows, macOS, Linux Comunidade gratuita Preço de time sob solicitação 4.8
Trivy Scanner tudo em um para imagens, IaC e repositórios Git Windows, macOS, Linux Completo Gratuito (open source) 4.7
git-secrets Proteção própria da AWS contra commit de chaves AWS Windows, macOS, Linux Completo Gratuito (open source) 4.4

Os aplicativos

1. TruffleHog – melhor para detecção de segredos verificados

TruffleHog vai além de qualquer outro scanner nesta lista porque não apenas detecta uma forma de segredo; verifica. Encontre um token que se parece com uma chave Stripe, e o TruffleHog realmente chamará a API Stripe para verificar se a chave ainda está ativa. Esse único recurso reduz falsos positivos para quase zero em uma base de código madura e transforma qualquer resultado em um incidente que você pode realmente agir.

Onde falha: Verificação significa que TruffleHog precisa de acesso à internet de saída. Em CI isolado por ar, você tem que voltar para modo apenas de detecção. A lista de detectores verificados é ampla mas não exaustiva.

Preços:

Plataformas: Windows, macOS, Linux.

Download: trufflesecurity.com — Fonte (GitHub)

Conclusão: A padrão se você quer saber que um token não apenas existe mas ainda é válido.

2. Gitleaks – melhor scanner local rápido

Gitleaks é o scanner open source referência para pre-commit local. Percorre todo o histórico git, aplica um conjunto de regras bem mantido e retorna resultados em JSON ou SARIF. Em um monorepo de tamanho médio termina em alguns segundos; em um laptop com disco lento, em algumas dezenas de segundos. As regras padrão cobrem AWS, GCP, Slack, Stripe e cerca de 80 outros provedores.

Onde falha: Sem verificação ativa. Um resultado pode ser um segredo real ou um fixture de teste; você decide.

Preços:

Plataformas: Windows, macOS, Linux.

Download: gitleaks.io — Fonte (GitHub)

Conclusão: O scanner que a maioria dos engenheiros instala primeiro.

3. detect-secrets – melhor hook pré-commit

detect-secrets foi escrito pelo time de segurança do Yelp especificamente para o momento “commit-time”. Instale como um hook pré-commit, execute detect-secrets scan --baseline .secrets.baseline uma vez para registrar os resultados conhecidos atualmente, e cada commit futuro é verificado contra essa linha de base. Novos segredos falham no hook; antigos permanecem marcados para revisão sem bloquear o fluxo.

Onde falha: Contagem de detectores menor que TruffleHog. O modelo de linha de base é poderoso mas leva uma sessão para interiorizar.

Preços:

Plataformas: Windows, macOS, Linux (baseado em Python).

Download: github.com/Yelp/detect-secrets

Conclusão: A escolha certa para um time padronizando em pré-commit.

4. GitGuardian CLI (ggshield) – melhor para dashboards gerenciados

GitGuardian CLI é o lado do desenvolvedor da plataforma SaaS do GitGuardian. O CLI escaneia repositórios locais e hooks pré-commit; o lado SaaS monitora sua organização GitHub pública em tempo real. Se um ex-funcionário acidentalmente faz fork em um repositório privado, o lado de scanning público do GitGuardian é o que o captura antes de um atacante.

Onde falha: O valor está na plataforma SaaS. Por si só, o CLI não é apreciavelmente melhor que Gitleaks. Tier gratuito é apenas para solo.

Preços:

Plataformas: Windows, macOS, Linux.

Download: gitguardian.com/ggshield — Fonte (GitHub)

Conclusão: Compre o SaaS se já precisa do dashboard; pule o CLI caso contrário.

5. Semgrep – melhor quando você quer SAST também

Semgrep é um scanner de análise estática com um pacote de regras de segredos ativo ao lado de sua biblioteca SAST principal. Se você já executa Semgrep para controle de qualidade de código ou verificações de cadeia de suprimentos, adicionar o pacote de segredos custa quase nada. Regras são escritas em um DSL leve e legível que os desenvolvedores realmente mantêm.

Onde falha: Não é o scanner de apenas segredos mais rápido. Bom em um monorepo de cinco serviços; mais lento que Gitleaks em repositórios de gigabytes.

Preços:

Plataformas: Windows, macOS, Linux.

Download: semgrep.dev — Fonte (GitHub)

Conclusão: Escolha isso se quer scanning de segredos como parte de um pipeline de análise estática mais amplo.

6. Trivy – melhor scanner tudo em um

Trivy começou como um scanner de vulnerabilidades de imagem de container e ganhou um módulo de segredos ao longo do caminho. Se você executa uma ferramenta em imagens de container, Terraform, manifestos Kubernetes e repositórios Git, Trivy é a escolha óbvia. O conjunto de regras de segredos se sobrepõe muito com Gitleaks mas o mesmo binário escaneia suas imagens Docker também para chaves AWS expostas.

Onde falha: Não é a ferramenta mais aguçada para scanning apenas de repositório. Trivy brilha quando seu modelo de ameaça abrange containers e infraestrutura como código.

Preços:

Plataformas: Windows, macOS, Linux.

Download: aquasecurity.github.io/trivy — Fonte (GitHub)

Conclusão: A escolha certa quando seu CI já escaneia imagens.

7. git-secrets – melhor proteção apenas AWS

git-secrets é o utilitário que Amazon mantém para impedir chaves de acesso AWS e chaves secretas de Git. Instala como um hook Git e recusa aceitar um commit que combine com a forma de chave AWS. Pequeno, opinativo e único propósito.

Onde falha: Focado em AWS por padrão. Você pode adicionar padrões personalizados mas nesse ponto Gitleaks faz a mesma coisa mais amplamente.

Preços:

Plataformas: Windows, macOS, Linux.

Download: github.com/awslabs/git-secrets

Conclusão: A escolha certa apenas se sua base de código toca AWS e nada mais.

Como escolher o certo

Se você quer uma ferramenta e um comando que capture segredos nos quais você pode agir imediatamente, use TruffleHog. Detecção verificada torna os relatórios confiáveis.

Se você quer a experiência pré-commit local mais rápida e está confortável filtrando falsos positivos manualmente, use Gitleaks.

Se você está implantando uma política em toda a empresa com hooks pré-commit, padronize em detect-secrets. O modelo de linha de base lida com resultados herdados sem quebrar repositórios existentes.

Se você precisa de um dashboard gerenciado que monitore sua organização GitHub pública para vazamentos acidentais, compre GitGuardian.

Se você já executa Semgrep ou Trivy em CI, apenas adicione suas regras de segredos. Não há razão para instalar um segundo scanner.

Use git-secrets apenas em monorepos pesados de AWS onde nada mais se encaixa.

FAQ

Qual scanner de segredos tem menos falsos positivos? TruffleHog, graças ao seu modelo de detector verificado. Se um resultado for reportado como verificado, a chave está ativa no provedor correspondente.

Posso executar estes scanners em um repositório privado sem expor o código? Sim. Cada ferramenta nesta lista executa localmente. O código escaneado nunca sai de sua máquina a menos que você envie resultados para um serviço gerenciado propositalmente.

Estes scanners são um substituto para o scanning de segredos integrado do GitHub? São complementares. GitHub escaneia no push; um scanner pré-commit captura vazamentos antes deles chegarem ao GitHub.

Como me livro de um segredo que já foi commitado? Rode a credencial imediatamente (essa é a única solução real), então reescreva o histórico com git filter-repo ou BFG Repo-Cleaner para remover o arquivo, e force push. Quem quer que tenha clonado o repositório nesse meio tempo já tem, então rotação é obrigatória.

Scanners de segredos entendem arquivos criptografados ou .env.enc? Não. Qualquer coisa opaca para o scanner (YAML criptografado SOPS, arquivos env criptografados GPG, secrets lacrados) é pulada. Esse é o comportamento correto: o scanner apenas alerta sobre credenciais em texto plano.