Rune
Blog
GitLeaksTrufflehogSegredosDevSecOps

Detecção de segredos com GitLeaks e Trufflehog: pare de vazar credenciais

Credenciais commitadas no Git são a causa de vazamentos de dados mais comum e mais evitável. Ferramentas de detecção automatizada eliminam esse risco antes que o dano aconteça.

rune.dev·DevSecOps & Segurança
20 de dezembro de 20257 min de leitura

O problema que não desaparece por si só

Uma credencial commitada no Git em 2019 ainda está no histórico em 2025. Mesmo que o arquivo tenha sido deletado, o git log preserva cada versão de cada arquivo. Ferramentas de busca de segredos em repositórios públicos escaneiam GitHub continuamente — e encontram credenciais ativas com frequência alarmante.

GitLeaks: prevenção no commit

GitLeaks é uma ferramenta open source que escaneia repositórios em busca de padrões de segredos (tokens de API, chaves privadas, connection strings, credenciais). Integrado como pre-commit hook, bloqueia o commit antes que o segredo entre no histórico.

  • Instalação como pre-commit hook: gitleaks protect --staged escaneia o staged diff antes de cada commit
  • No pipeline de CI: gitleaks detect --source . escaneia todo o histórico do repositório
  • Regras customizadas: além dos padrões default, é possível adicionar padrões específicos para credenciais internas da empresa

Trufflehog: profundidade de análise

Trufflehog vai além dos padrões regex — verifica se os segredos encontrados são válidos (fazendo chamadas de verificação para as APIs correspondentes). Isso elimina falsos positivos de forma inteligente e prioriza automaticamente credenciais reais e ativas.

O que fazer quando um segredo é encontrado no histórico

  1. Revogar a credencial imediatamente — antes de qualquer outra ação.
  2. Verificar os logs de uso da credencial para identificar acesso não autorizado.
  3. Reescrever o histórico do Git com git filter-repo para remover a credencial.
  4. Implementar pre-commit hooks para prevenir recorrência.

Próximo passo

Seus repositórios têm credenciais expostas no histórico?

A rune.dev realiza scans de segredos em repositórios e implementa controles preventivos para eliminar esse vetor de risco.

Falar com um especialista →

Precisa de apoio técnico no seu ambiente?

Diagnóstico sem compromisso. Retorno em até 48h úteis.

Falar com um especialista