TruffleHog

OpenAI a confirmé en septembre 2026 que ses propres systèmes analysent GitHub à la recherche de clés API exposées, ce qui est une façon délicate de dire que ses agents lisaient les dépôts publics à la recherche de secrets avant que les développeurs qui les avaient écrit ne s’en aperçoivent. Ce n’est que l’un des nombreux acteurs qui le font. Si vous poussez du code vers GitHub, GitLab ou un serveur auto-hébergé, exécuter un analyseur de secrets localement avant chaque commit est l’investissement en sécurité le moins cher que vous puissiez faire. Ce sont les meilleures applications pour analyser les clés API exposées sur le bureau, que vous vérifiiez un projet solo ou que vous mettiez en place une politique pour une équipe.

Ce qu’il faut rechercher dans une application d’analyse de secrets

Comparaison rapide

Application Meilleur pour Plateformes Plan gratuit Prix de départ/mois Note
TruffleHog Détection de secrets vérifiés avec credentials actifs Windows, macOS, Linux CLI complet Entreprise pour analyses d’org 4.8
Gitleaks Analyses locales rapides avec petite empreinte Windows, macOS, Linux Complet Gratuit (open source) 4.7
detect-secrets Hook pré-commit auquel fait confiance l’équipe de sécurité Yelp Windows, macOS, Linux Complet Gratuit (open source) 4.6
GitGuardian CLI Tableaux de bord gérés sur analyses locales Windows, macOS, Linux Niveau solo gratuit Tarification équipe sur demande 4.7
Semgrep SAST de code large incluant les règles de secrets Windows, macOS, Linux Communauté gratuite Tarification équipe sur demande 4.8
Trivy Analyseur tout en un pour images, IaC et dépôts Git Windows, macOS, Linux Complet Gratuit (open source) 4.7
git-secrets Protection propre AWS contre l’engagement des clés AWS Windows, macOS, Linux Complet Gratuit (open source) 4.4

Les applications

1. TruffleHog – meilleur pour la détection de secrets vérifiés

TruffleHog va plus loin que tout autre analyseur de cette liste car il ne se contente pas de détecter une forme de secret ; il la vérifie. Trouvez un jeton qui ressemble à une clé Stripe, et TruffleHog appellera réellement l’API Stripe pour vérifier si la clé est toujours active. Cette seule fonctionnalité réduit les faux positifs à presque zéro sur une base de code mature et transforme tout résultat en incident que vous pouvez réellement traiter.

Où il échoue: La vérification signifie que TruffleHog nécessite un accès réseau sortant. En CI isolé de l’air, vous devez revenir en mode détection seule. La liste des détecteurs vérifiés est large mais pas exhaustive.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: trufflesecurity.com — Source (GitHub)

Conclusion: Le choix par défaut si vous voulez savoir qu’un jeton est non seulement présent mais toujours valide.

2. Gitleaks – meilleur analyseur local rapide

Gitleaks est l’analyseur open source incontournable pour les exécutions pré-commit locales. Il parcourt l’historique git complet, applique un ensemble de règles bien maintenu et retourne les résultats en JSON ou SARIF. Sur un monorepo de taille moyenne, il se termine en quelques secondes ; sur un ordinateur portable avec un disque lent, une dizaine de secondes. Les règles par défaut couvrent AWS, GCP, Slack, Stripe et environ 80 autres fournisseurs.

Où il échoue: Aucune vérification en direct. Un résultat pourrait être un vrai secret ou un fixture de test ; vous décidez.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: gitleaks.io — Source (GitHub)

Conclusion: L’analyseur que la plupart des ingénieurs installent en premier.

3. detect-secrets – meilleur hook pré-commit

detect-secrets a été écrit par l’équipe de sécurité de Yelp spécifiquement pour le moment du “commit”. Installez-le comme un hook pré-commit, exécutez detect-secrets scan --baseline .secrets.baseline une fois pour enregistrer les résultats actuellement connus, et chaque commit futur est vérifié par rapport à cette ligne de base. Les nouveaux secrets échouent au hook ; les anciens restent signalés pour examen sans bloquer le flux.

Où il échoue: Le nombre de détecteurs est inférieur à TruffleHog. Le modèle de base est puissant mais nécessite une session pour être intériorisé.

Tarification:

Plateformes: Windows, macOS, Linux (basé sur Python).

Télécharger: github.com/Yelp/detect-secrets

Conclusion: Le bon choix pour une équipe se normalisant sur pré-commit.

4. GitGuardian CLI (ggshield) – meilleur pour les tableaux de bord gérés

GitGuardian CLI est le côté développeur de la plateforme SaaS GitGuardian. Le CLI analyse les dépôts locaux et les hooks pré-commit ; le côté SaaS surveille votre organisation GitHub publique en temps réel. Si un ancien employé effectue un fork accidentellement sur un dépôt privé, le côté d’analyse publique de GitGuardian est celui qui le détecte avant un attaquant.

Où il échoue: La valeur réside dans la plateforme SaaS. Seul, le CLI n’est pas sensiblement meilleur que Gitleaks. L’offre gratuite ne concerne que les développeurs solo.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: gitguardian.com/ggshield — Source (GitHub)

Conclusion: Achetez la SaaS si vous avez déjà besoin du tableau de bord ; sinon, ignorez le CLI.

5. Semgrep – meilleur quand vous voulez aussi SAST

Semgrep est un analyseur d’analyse statique avec un ensemble de règles secrets actif aux côtés de sa bibliothèque SAST principale. Si vous exécutez déjà Semgrep pour le contrôle de la qualité du code ou les vérifications de la chaîne d’approvisionnement, l’ajout du paquetage secrets coûte presque rien. Les règles sont écrites dans un DSL léger et lisible que les développeurs maintiennent réellement.

Où il échoue: Pas l’analyseur de secrets seul le plus rapide. Bien sur un monorepo à cinq services ; plus lent que Gitleaks sur des dépôts gigaoctets.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: semgrep.dev — Source (GitHub)

Conclusion: Choisissez ceci si vous voulez l’analyse de secrets dans le cadre d’un pipeline d’analyse statique plus large.

6. Trivy – meilleur analyseur tout en un

Trivy a commencé comme un analyseur de vulnérabilités d’image conteneur et a ajouté un module de secrets en cours de route. Si vous exécutez un outil sur les images conteneur, Terraform, les manifestes Kubernetes et les dépôts Git, Trivy est le choix évident. L’ensemble de règles secrets chevauche fortement Gitleaks mais le même binaire analyse aussi vos images Docker pour les clés AWS exposées.

Où il échoue: Pas l’outil le plus aiguisé pour une analyse de dépôt uniquement. Trivy brille quand votre modèle de menace s’étend aux conteneurs et à l’infrastructure en tant que code.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: aquasecurity.github.io/trivy — Source (GitHub)

Conclusion: Le bon choix quand votre CI analyse déjà les images.

7. git-secrets – meilleur garde-fou AWS uniquement

git-secrets est l’utilitaire qu’Amazon maintient pour éviter les clés d’accès AWS et les clés secrètes de Git. Il s’installe en tant que hook Git et refuse d’accepter un commit qui correspond à la forme de clé AWS. Petit, dogmatique et à usage unique.

Où il échoue: Axé sur AWS par défaut. Vous pouvez ajouter des modèles personnalisés mais à ce stade Gitleaks fait la même chose de manière plus complète.

Tarification:

Plateformes: Windows, macOS, Linux.

Télécharger: github.com/awslabs/git-secrets

Conclusion: Le bon choix uniquement si votre base de code ne touche que AWS et rien d’autre.

Comment choisir le bon

Si vous voulez un outil et une commande qui attrapent les secrets sur lesquels vous pouvez agir immédiatement, utilisez TruffleHog. La détection vérifiée rend les rapports dignes de confiance.

Si vous voulez l’expérience pré-commit locale la plus rapide et êtes à l’aise de filtrer manuellement les faux positifs, utilisez Gitleaks.

Si vous déployez une politique à l’échelle de l’équipe avec des hooks pré-commit, normalisez sur detect-secrets. Le modèle de base gère les résultats hérités sans casser les dépôts existants.

Si vous avez besoin d’un tableau de bord géré qui surveille votre organisation GitHub publique pour les fuites accidentelles, achetez GitGuardian.

Si vous exécutez déjà Semgrep ou Trivy en CI, ajoutez simplement leurs règles de secrets. Il n’y a aucune raison d’installer un deuxième analyseur.

Utilisez git-secrets uniquement dans les monorepos lourds AWS où rien d’autre ne convient.

FAQ

Quel analyseur de secrets a le moins de faux positifs? TruffleHog, grâce à son modèle de détecteur vérifié. Si un résultat est signalé comme vérifié, la clé est actuellement active chez le fournisseur correspondant.

Puis-je exécuter ces analyseurs sur un dépôt privé sans exposer le code? Oui. Chaque outil de cette liste s’exécute localement. Le code analysé ne quitte jamais votre machine sauf si vous envoyez les résultats à un service géré à dessein.

Ces analyseurs remplacent-ils l’analyse de secrets intégrée de GitHub? Ils sont complémentaires. GitHub analyse lors du push ; un analyseur pré-commit attrape les fuites avant qu’elles n’arrivent à GitHub du tout.

Comment me débarrasser d’un secret déjà engagé? Faites tourner les identifiants immédiatement (c’est le seul vrai correctif), puis réécrivez l’historique avec git filter-repo ou BFG Repo-Cleaner pour supprimer le fichier, et forcez le push. Quiconque a cloné le dépôt en la première place l’a déjà, donc la rotation est obligatoire.

Les analyseurs de secrets comprennent-ils les fichiers chiffrés ou .env.enc? Non. N’importe quoi d’opaque à l’analyseur (YAML chiffré SOPS, fichiers env chiffrés GPG, secrets scellés) est ignoré. C’est le comportement correct : l’analyseur n’alerte que sur les identifiants en texte clair.