Gitleaks
Overview
Заголовок раздела «Overview»Gitleaks — secrets-сканер для поиска утечек секретов в исходном коде (токены, ключи, пароли и т.п.). Подходит для “shift-left” контроля в CI/CD и регулярных проверок репозиториев.
Requirements
Заголовок раздела «Requirements»- В Sequences перед этим инструментом должен быть добавлен job Code Downloader
Run modes
Заголовок раздела «Run modes»- dir — скан директории/файлов (стабильный режим, не требует
.git). - git — скан git-репозитория (требует наличие
.gitвSEC_CODE_FOLDER).
How it works
Заголовок раздела «How it works »Сканер использует официальный docker-образ:
zricethezav/gitleaks:latest
Команда запуска
if [ "$GITLEAKS_MODE" = "git" ]; then gitleaks git "$SEC_CODE_FOLDER" --report-format json --report-path "/data/$REPORT_FILE_NAME" --redactelse gitleaks dir "$SEC_CODE_FOLDER" --report-format json --report-path "/data/$REPORT_FILE_NAME" --redactfiФлаг --redact включён всегда: найденные секреты маскируются в отчёте для безопасности
Variables
Заголовок раздела «Variables»| Переменная | Пример | Обязательная | Описание |
|---|---|---|---|
| SEC_CODE_FOLDER | Да | Путь к исходному коду. Проставляется автоматический | |
| REPORT_FILE_NAME | gitleaks.json |
Да | Имя отчёта |
| SCAN_TYPE | Gitleaks Scan |
Да | Тип сканирования для парсинга |
| GITLEAKS_MODE | dir |
Да | Режим запуска: dir или git |
- Режим
gitработает корректно только если в$SEC_CODE_FOLDERдоступен полноценный git-репозиторий (папка.git). Если репозиторий скачан как архив/копия без.git, используйтеdir - Режим
dirсканирует текущие файлы в директории и не анализирует историю коммитов