Irgendwo in Ihrer Git-Historie verbirgt sich ein Credential, das dort nicht sein sollte. GitHubs eigene Daten zeigen, dass allein im Jahr 2024 über 39 Millionen Secrets auf der Plattform geleakt wurden, und die KI-gestützte Entwicklung treibt diese Zahl nur noch weiter in die Höhe. Es wird mehr Code geschrieben, schneller, mit weniger Überprüfung, und Entwickelnde ignorieren routinemäßig KI-Warnungen über fest codierte Credentials, um den Fortschritt aufrechtzuerhalten. Sobald ein Credential in einem öffentlichen Repo landet, können Bots es innerhalb von Minuten finden und ausnutzen.
Secret Scanning Tools existieren, um zu finden, was nicht dort sein sollte, doch die Kategorie hat sich im letzten Jahr verändert. Token Efficiency Scanning hat einen neuen Genauigkeitsstandard gesetzt, den entropiebasierte Tools nicht erreicht haben, Live-Validierung ist von selten zu erwartet geworden, und es gibt einen neuen Open-Source-Anführer. Dieser Leitfaden behandelt, was jetzt funktioniert und was zurückgelassen wurde.
TL;DR
Aikido Security ist die Wahl, wenn Sie Secrets detection als Teil einer kompletten Sicherheitsplattform wünschen. Es verwendet die Betterleaks-Engine für die Erkennung und bündelt diese zusammen mit erstklassigem SAST, SCA, KI-Penetrationstests, Container-Scanning und Cloud-Sicherheit in einer Konsole. Betterleaks ist die Wahl, wenn Sie den stärksten Open-Source-Scanner wünschen, den Sie selbst betreiben können. Entwickelt vom ursprünglichen Autor von Gitleaks, ersetzt es Entropie durch Token Efficiency Scanning (98.6% Recall vs. 70.4% auf CredData) und fügt eine konfigurierbare Validierung hinzu, die bestätigt, ob ein Credential tatsächlich aktiv ist.
Was sind Secret Scanning Tools?
Secret-Scanning-Tools durchsuchen Code, Konfigurationen, Git-Historie und CI-Pipelines nach Passwörtern, API-Schlüsseln oder anderen sensiblen Daten, die versehentlich offengelegt worden sein könnten. Sie kombinieren den Musterabgleich mit bekannten Credential-Formaten (z. B. hat ein AWS-Schlüssel ein erkennbares Präfix) mit statistischer Filterung, um Credentials zu erkennen, die keinem bekannten Muster entsprechen.
Wie man das richtige Secret-Scanning-Tool wählt
Einige Dinge sind bei der Auswahl tatsächlich wichtig:
- Validierungslogik: Bestätigt der Scanner, ob ein erkanntes Secret aktiv ist, oder markiert er nur das Muster? Die besten Implementierungen ermöglichen es Ihnen, Validierungsregeln selbst zu konfigurieren, anstatt festzulegen, welche Credential-Typen geprüft werden.
- Filterung: Wie entscheidet der Scanner, welche Kandidaten-Strings tatsächlich Secrets sind? Entropiebasierte Filterung übersieht etwa 30 % der echten Secrets und erzeugt mehr Fehlalarme. Token-Effizienz-Scanning, AI Triage und anbieterspezifische Musterlogik reduzieren diese Lücke jeweils unterschiedlich.
- Lizenz und Kosten: Open-Source MIT ist die leichteste Option. AGPL hat Weitergabeverpflichtungen. Kommerzielle Preise variieren von pro-Entwickelnde über pro-Committer bis hin zu Enterprise-Sales.
Die besten Secret-Scanning-Tools für 2025
Hier ist ein schneller Vergleich der wichtigsten Secret-Scanning-Tools nach Validierung, Filterung und Kosten.
1. Aikido Security

Die Secrets detection von Aikido Security ist Teil einer umfassenderen Sicherheitsplattform und kein eigenständiges Tool. Sie überprüft Code-Repositories und die Git-Historie auf offengelegte Zugangsdaten, zeigt Ergebnisse direkt in der IDE an und integriert sich in CI-Pipelines, um Secrets abzufangen, bevor Code zusammengeführt oder bereitgestellt wird. Die Liveness detection überprüft, ob ein markiertes Zugangsdatum noch aktiv ist, bevor es eine Entwickelnde erreicht. Die Plattform verwendet die Betterleaks Detection Engine im Hintergrund, was bedeutet, dass Aikido den Token-Effizienz-Ansatz (98,6 % Recall vs. 70,4 % für Entropie auf CredData) und konfigurierbare Validierung übernimmt, anstatt sich nur auf Mustererkennung zu verlassen.
Wo sich Aikido Security von einem eigenständigen Tool unterscheidet, ist der Umfang. Secrets detection befindet sich neben SAST, SCA, KI-Penetrationstests, Geräteschutz, IaC-Sicherheit, Container-Image-Sicherheit und Cloud Security Posture Management in einer vollständigen Plattform. Die Konsolidierung reduziert die Anzahl der zu verwaltenden Integrationen und hält die Ergebnisse an einem Ort. Es bedeutet auch, dass Sie nicht auf einen einzelnen Open-Source-Maintainer für Verfügbarkeit oder Updates angewiesen sind.
Wichtige Funktionen:
- Betterleaks Engine im Hintergrund für Token-Effizienz-Scanning und konfigurierbare Validierung, für Sie verwaltet.
- Liveness detection überprüft, ob offengelegte Zugangsdaten noch aktiv sind, sodass Entwickelnde nur relevante Ergebnisse sehen.
- IDE-, CI- und Git-Integration mit Pre-Commit-Blocking, damit Secrets abgefangen werden, bevor sie zusammengeführt werden.
- Optionaler Git-Historien-Scan, um Zugangsdaten in alten Commits, Branches und Tags zu finden.
- AutoFix öffnet PRs, um fest codierte Secrets zu entfernen und aktualisiert CI/CD-Variablen automatisch.
- Abdeckung über SAST, SCA, IaC, Container-Image-Scanning, DAST, KI-Penetrationstests, Geräteschutz und Cloud-Posture in derselben Konsole.
- Compliance-fähiges Reporting für SOC 2, ISO 27001 und andere Frameworks, mit vorhandenem Audit-Trail.
Ideal für: Teams, die umfassende Sicherheit mit minimalem Overhead wünschen. Aikido ist besonders wertvoll für Organisationen, die Secret Scanning als Teil eines umfassenderen Sicherheitsprogramms benötigen, nicht als isoliertes Tool.
Preise: Kostenloser Tarif mit großzügigen Limits verfügbar, danach transparente Preise pro Entwickelnde, die alle Sicherheitsfunktionen umfassen, nicht nur das Secret Scanning.
{{cta}}
2. Betterleaks
Betterleaks ist der direkte Nachfolger von Gitleaks, vom selben Autor entwickelt. Zach Rice schrieb 2018 die ersten Zeilen von Gitleaks, sah, wie es auf zig Millionen Downloads anwuchs und zum standardmäßigen Open-Source-Secrets-Scanner wurde, verlor dann aber die volle Kontrolle über das Repo und den Namen. Er begann Anfang 2026 mit Betterleaks mit dem Ziel, den besten Open-Source-Secrets-Scanner zu entwickeln. Es ist MIT-lizenziert, unabhängig verwaltet, von Aikido gesponsert, ohne davon abhängig zu sein, und wird von Rice zusammen mit drei weiteren Ingenieuren mit Hintergründen bei Red Hat, Amazon und RBC gepflegt.
Es ist auch ein Drop-in-Ersatz für Gitleaks. Bestehende CLI-Flags und Konfigurationsdateien funktionieren ohne Änderungen, sodass der Wechsel ein Binärtausch statt eines Migrationsprojekts ist. Was Sie durch diesen Tausch erhalten, ist eine wesentlich bessere Erkennung, Live-Validierung in der Open-Source-Stufe und ein aktiv gepflegtes Projekt. Der Wechsel kostet nichts, und bestehende Gitleaks-Konfigurationen funktionieren unverändert.
Wichtige Funktionen:
- Token-Effizienz-Scanning nutzt BPE-Tokenisierung, um zu messen, wie „selten“ oder nicht-menschlich eine Zeichenkette ist, wodurch es Kandidaten-Secrets filtern kann.
- Konfigurierbare Validierung. Regeln, die in Common Expression Language geschrieben sind, senden HTTP-Anfragen an erkannte Zugangsdaten, um zu bestätigen, ob diese noch aktiv sind.
- Drop-in-Ersatz für Gitleaks. Bestehende CLI-Flags und Konfigurationen funktionieren unverändert.
- Erkennung doppelt und dreifach kodierter Secrets: eine gängige Verschleierungstechnik, die die meisten Scanner übersehen.
Ideal für: Entwickelnde und kleine Teams, die eine schnelle, präzise Prävention zum Zeitpunkt des Commits und in der CI benötigen, sowie Teams, die bereits Gitleaks verwenden und eine bessere Erkennung ohne Änderung ihres Workflows wünschen.
Preise: Kostenlos, MIT.
3. Gitleaks
Zach Rice startete Gitleaks 2018 als Nebenprojekt, sah, wie es auf zig Millionen Downloads anwuchs, zum meistgestarnten Secrets-Scanner auf GitHub und zur Standardwahl in Sicherheitsprogrammen von Unternehmen wie GitLab und Red Hat wurde. Lange Zeit war es einfach das Tool der Wahl.
Das ehrliche Update für 2026 ist, dass die aktive Entwicklung weitgehend eingestellt wurde. Sicherheitspatches werden weiterhin für Gitleaks ausgeliefert, aber neue Funktionen und Detektor-Updates wurden auf Betterleaks verlagert. Rice wechselte 2023 zu Truffle Security, wo sich sein Fokus auf TruffleHog verlagerte, und er hat offen kommuniziert, dass er nicht mehr die volle Kontrolle über das Gitleaks-Repo und den Namen hat. Er startete Betterleaks Anfang 2026 als direkten Nachfolger, und es ist die natürliche Wahl für Personen, die migrieren möchten. Es bietet denselben Autor, abwärtskompatible CLI und Konfigurationen, eine wesentlich bessere Erkennung und Live-Validierung in der Open-Source-Stufe.
Wichtige Funktionen:
- Git-Repository- und Historien-Scanning mit Regeln für Hunderte von Zugangsdatentypen.
- Entropiebasierte Erkennung für Anmeldeinformationen, die nicht bekannten Mustern entsprechen.
- CLI- und CI-Integration einschließlich GitHub Actions, GitLab CI und Pre-Commit-Hooks.
- Konfigurierbare Erkennungsregeln über TOML-Konfigurationsdateien.
- Breite Akzeptanz im Ökosystem mit zig Millionen Downloads und bestehenden Playbooks in der gesamten Branche.
Schwachstellen: Entropiebasiertes Filtern erreicht eine Recall-Rate von etwa 70,4 % gegenüber dem CredData-Benchmark, was bedeutet, dass etwa ein Drittel der echten Secrets unentdeckt bleibt. Es gibt keine Validierung, daher erfordert jeder Fund eine manuelle Triage, um festzustellen, ob die Anmeldeinformationen tatsächlich aktiv sind. Die Projektentwicklung hat sich verlangsamt, und der ursprüngliche Autor pflegt Betterleaks nun als aktiven Nachfolger.
Ideal für: Bestehende Gitleaks-Installationen, die funktionieren und noch nicht geändert werden müssen.
Preise: Kostenlos, MIT.
4. GitGuardian
GitGuardian ist eine dedizierte Secrets-Sicherheitsplattform mit einer ausgereiften Governance für nicht-menschliche Identitäten (NHI). Die Erkennungsqualität ist hoch, die NHI-Workflows sind gut entwickelt, und die Remediation-Flows sind für Teams konzipiert, die Secrets als eigenständiges Sicherheitsprogramm betreiben, anstatt als eine Art von vielen Findings.
Wichtige Funktionen:
- Tiefe Git-Historienanalyse kann die gesamte Repository-Historie scannen, um Secrets in alten Commits zu finden.
- Erweiterte Secret-Klassifizierung geht über die einfache Erkennung hinaus, um Secrets nach Typ, Sensibilitätsstufe und potenziellen Auswirkungen zu kategorisieren.
- Automatisierte Incident-Response-Workflows können die Rotation von Secrets auslösen, Warnmeldungen an Sicherheitsteams senden und Tickets mit detaillierten Abhilfemaßnahmen erstellen. Für bestimmte Dienste kann GitGuardian exponierte Zugangsdaten automatisch widerrufen.
- Compliance-Dashboard bietet auditfähige Berichte, die die Abdeckung der Secret-Erkennung, Incident-Response-Zeiten und Compliance-Metriken anzeigen. Dies ist besonders wertvoll für Unternehmen, die Sicherheitskontrollen nachweisen müssen.
- Schulung für Entwickelnde Funktionen helfen Teams zu verstehen, warum bestimmte Muster als Secrets gekennzeichnet werden, und bieten Schulungen an, um zukünftige Expositionen zu verhindern.
Schwachstellen: GitGuardian deckt SAST, SCA, IaC, Container-Scanning oder Cloud-Posture nicht auf derselben Plattform ab, sodass Teams, die diese Funktionen benötigen, letztendlich mehrere Tools parallel dazu betreiben. Die Preisgestaltung ist für unter 25 Entwickelnde kostenlos, wechselt aber darüber hinaus zu einem Pro-Entwickelnde-Modell, was zusätzlich zum Rest eines AppSec-Stacks schwer zu rechtfertigen sein kann, wenn Teams wachsen. Die Erkennung ist zudem immer noch entropiebasiert statt token-effizienz-basiert, was mehr Feinabstimmung erfordert, um False Positives zu reduzieren, als ein Tool wie Betterleaks von Haus aus benötigt.
Ideal für: Sicherheitsteams, die Secrets- und NHI-Governance als dediziertes Programm mit eigenen Verantwortlichen und Budget betreiben.
Preise: Freemium-Modell mit begrenztem Scanning, kostenpflichtige Tarife basierend auf der Anzahl der Repositorys und erweiterten Funktionen.
5. GitHub Advanced Security
GitHub Advanced Security bietet natives Secrets-Scanning für GitHub-Repositories, was es zur natürlichen Wahl für Teams macht, die stark in das GitHub-Ökosystem investiert sind. Die tiefe Integration ist ein Verkaufsargument, da sie direkt in die Plattform integriert ist.
Wichtige Funktionen:
- Native GitHub-Integration bedeutet, dass Secret-Scanning-Ergebnisse direkt im Sicherheits-Tab Ihres Repositorys, in Pull Requests erscheinen und GitHub Actions-Workflows auslösen können. Keine externen Tools oder zusätzliche Authentifizierung erforderlich.
- Push-Schutz blockiert Commits, die bekannte Secrets enthalten, bevor sie übernommen werden, einschließlich standardmäßig base64-kodierter Secrets seit Oktober 2025.
- Gültigkeitsprüfungen für unterstützte Anbieter bestätigen, ob eine erkannte Anmeldeinformation noch aktiv ist. Partnerintegrationen mit AWS, Google Cloud, Microsoft Azure und Dutzenden anderen bedeuten, dass Anbieter automatisch benachrichtigt werden und exponierte Anmeldeinformationen widerrufen können.
Schwachstellen: GitHub Secret Protection funktioniert nur auf GitHub-gehosteten Repositories. Wenn Sie Code in GitLab, Bitbucket, Azure DevOps oder einem anderen Nicht-GitHub-System hosten, ist dies nicht anwendbar. Die Remediation ist kampagnenbasiert ohne Autofix für Secrets. Eine umfassendere Codesicherheit erfordert GitHub Code Security als separates kostenpflichtiges Add-on, und seit April 2025 werden beide als Pro-Committer-Abonnements zusätzlich zu einem bestehenden GitHub-Plan abgerechnet, was sich für Teams, die beides benötigen, summiert.
Am besten geeignet für: Teams, die GitHub Enterprise nutzen und umfassende Sicherheitsfunktionen ohne externe Abhängigkeiten wünschen. Besonders wertvoll für Organisationen, die Wert darauf legen, ihre Sicherheitstools innerhalb ihres bestehenden Plattform-Ökosystems zu halten.
Preise: In GitHub Enterprise-Abonnements enthalten, Zahlung pro Repository für einzelne Funktionen in anderen Plänen.
6. Spectral
Spectral begann als unabhängiges Startup für Entwickelnde-Sicherheit, bevor Check Point es 2022 übernahm und in die CloudGuard-Plattform integrierte. Es deckt Secrets-Scanning neben IaC und SCA ab und liefert SPEQL, eine YAML-basierte Abfragesprache zum Schreiben und Teilen benutzerdefinierter Detektoren, ohne die Kern-Engine zu modifizieren.
Wichtige Funktionen:
- SPEQL-Custom-Detektoren ermöglichen Teams, ihre eigenen Secret-Muster und Erkennungsregeln in YAML zu definieren, wobei über 2.000 integrierte Detektoren sofort einsatzbereit sind.
- Multi-Umgebungs-Scanning deckt Code-Repositories, CI/CD-Pipelines, Container-Registries, Cloud-Konfigurationen und sogar Laufzeitumgebungen ab.
- Policy-as-Code ermöglicht Teams, Benutzerdefinierte Regeln für den Umgang mit Secrets zu definieren, einschließlich Ausnahmen für spezifische Kontexte, Schweregrade basierend auf der Umgebung und Workflows zur automatischen Behebung.
- DevOps-Integration umfasst Plugins für gängige Tools wie Jenkins, GitLab CI, Azure DevOps und Kubernetes. Spectral kann Container-Images, Helm-Charts und Infrastructure-as-Code-Templates scannen.
- Kollaborative Triage-Funktionen unterstützen Sicherheits- und Entwicklungsteams bei der Zusammenarbeit bei der Behebung von Secrets, mit klarer Zuweisung der Verantwortlichkeiten und Fortschrittsverfolgung.
Schwachstellen: Spectral konzentriert sich auf die Erkennung statt auf die Validierung, sodass die Bestätigung, ob eine markierte Anmeldeinformation noch aktiv ist, einen separaten Schritt im Workflow erfordert. Das Filtern basiert auf Mustererkennung und benutzerdefinierten SPEQL-Regeln und nicht auf einem statistischen Ansatz, der Rauschen signifikant reduziert. Preisgestaltung und Support erfolgen über den Enterprise-Vertriebsprozess von Check Point, was ein anderes Kauferlebnis darstellt als die Self-Service-Modelle der meisten anderen Tools in dieser Liste. Und seit der Übernahme spiegelt das Tempo der Entwickelnde-orientierten Innovation den breiteren Fokus von Check Point auf Netzwerksicherheit wider, was die berechtigte Frage aufwirft, ob die Roadmap mit dem Rest der Kategorie Schritt halten wird.
Am besten geeignet für: DevOps-Teams, die ein ausgeklügeltes Policy-Management benötigen und den operativen Aufwand für die Verwaltung von Secrets in komplexen Multi-Environment-Deployments reduzieren möchten.
Preisgestaltung: Kontaktbasierte Preisgestaltung, die sich an Unternehmenskunden mit erheblicher Infrastrukturkomplexität richtet.
7. TruffleHog
TruffleHog ist ein Open-Source-Secret-Scanner, der eine Live-Validierung von Anmeldeinformationen für über 800 Detektortypen bietet. Es ruft die API des Anbieters auf, um zu bestätigen, ob ein markiertes Secret noch funktioniert, was wichtig ist, da die meisten Anmeldeinformationen in alten Commits bereits abgelaufen sind. TruffleHog zeigt Ihnen, welche nicht abgelaufen sind, wodurch die Remediation-Warteschlange erheblich verkürzt wird.
Wichtige Funktionen:
- Live-Validierung von Anmeldeinformationen für über 800 unterstützte Typen. API-Aufrufe bestätigen, ob ein erkanntes Secret noch aktiv ist, bevor es eine Entwickelnde erreicht.
- Multi-Source-Scanning über Git hinaus. TruffleHog deckt S3-Buckets, Docker-Images, Slack, Jira, Confluence sowie GitHub- und GitLab-Organisationen einschließlich PR-Kommentaren und Issues ab.
- Entropiebasierte Erkennung erkennt Anmeldeinformationen, die nicht bekannten Mustern entsprechen.
- Git-Historienanalyse kann gesamte Repository-Historien durchsuchen, um Secrets in alten Commits, Branches und Tags zu finden.
- Benutzerdefinierte Integrationen sind möglich, da der Quellcode verfügbar ist. Organisationen können TruffleHog erweitern, um proprietäre Secret-Formate zu verarbeiten oder mit internen Systemen zu integrieren.
Schwachstellen: Entropie-basiertes Filtern erzeugt mehr Rauschen als Token-Effizienz-Ansätze wie Betterleaks, was mehr Abstimmungsaufwand bedeutet, um Fehlalarme beherrschbar zu halten. Generische und benutzerdefinierte Anmeldeinformationstypen werden standardmäßig nicht erkannt, was eine Lücke für Teams mit internen Diensten darstellt. Ohne TruffleHog Enterprise gibt es keine Dashboards, Unterdrückungs-Workflows oder Audit-Trails. Und die AGPL-3.0-Lizenz schafft Weitergabeverpflichtungen, wenn Sie das Tool modifizieren und verteilen, was vor der Produktivsetzung rechtlich geprüft werden sollte.
Am besten geeignet für: Teams, die eine Live-Verifizierung von Anmeldeinformationen über Git hinaus über verschiedene Quellen hinweg wünschen, einschließlich Kollaborationstools und Cloud-Speicher, und die mit der AGPL-Lizenz vertraut sind.
Preise: Kostenlos und Open Source unter AGPL-3.0. TruffleHog Enterprise ist auf Anfrage erhältlich.
Beste Tools für Secrets detection für Entwickelnde
Entwickelnde benötigen Secret-Scanning-Tools, die sich nahtlos in ihren Coding-Workflow einfügen, ohne Reibung zu erzeugen oder die Entwicklung zu verlangsamen. Die besten entwicklerzentrierten Tools bieten sofortiges Feedback, klare Anleitungen und lassen sich leicht in die täglichen Entwicklungspraktiken integrieren.
Worauf Entwickelnde achten sollten:
- IDE-Integration für Echtzeit-Feedback während des Codierens
- Pre-Commit-Hooks, um Secrets abzufangen, bevor sie committed werden
- Klare, umsetzbare Fehlermeldungen, die erklären, was gefunden wurde und wie es zu beheben ist
- Niedrige False-Positive-Raten, um Alert Fatigue zu vermeiden
- Einfache Einrichtung, die keine umfangreiche Konfiguration erfordert
Top-Empfehlungen für Entwickelnde:
Aikido Security ist die beste Wahl, wenn Sie Secrets detection in der IDE und CI-Pipeline wünschen, ohne diese getrennt vom Rest Ihrer Sicherheitsabdeckung zu verwalten. Die Betterleaks-Engine übernimmt die Erkennung, AutoTriage filtert Rauschen, bevor es eine Entwickelnde erreicht, und jeder Alarm enthält Kontext, der erklärt, warum ein Fund relevant ist.
Betterleaks ist die beste Option für einen direkten Gitleaks-Ersatz. Erzielen Sie eine wesentlich bessere Erkennung und führen Sie es auf Verzeichnissen, Dateien, Repos und Archiven ohne zusätzliche Konfiguration aus. Ein Go-Binary, keine Abhängigkeiten, kein aufwendiges Setup.
Beste Tools für Secrets detection für Unternehmen
Unternehmensumgebungen stellen zusätzliche Anforderungen, die Tools für kleine Teams nicht immer erfüllen können, wie Tausende von Repos, rollenbasierte Zugriffskontrolle, Audit-Logs für Compliance, Richtliniendurchsetzung auf Organisationsebene und Integrationen mit SIEM- und Ticketing-Systemen. Die Erkennungsgenauigkeit ist weiterhin wichtig, aber die Governance ist ausschlaggebend für die Kaufentscheidung.
Anforderungen für Unternehmen:
- Skalierbarkeit zur Bewältigung Tausender Repositorys und Millionen von Commits
- Rollenbasierte Zugriffskontrolle zur Verwaltung, wer verschiedene Arten von Secrets einsehen und darauf reagieren kann
- Audit-Protokollierung für Compliance-Nachweise und die Untersuchung von Vorfällen
- Richtliniendurchsetzung, um bestimmte Arten von Secret-Exposures automatisch zu blockieren oder zu beheben
- Integration mit bestehenden Sicherheitstools, SIEM-Systemen und Ticketing-Plattformen
Top-Auswahl für Unternehmen:
Aikido Security für vollständige Transparenz über alle Repos hinweg, wobei Entwicklungsteams die Behebung im eigenen Kontext verantworten. Automatisierte Risikobewertung, Batch-Remediation und Compliance-Berichterstattung gemäß SOC 2, ISO 27001 und anderen Frameworks. Die Betterleaks-Engine übernimmt die Erkennung, wobei die gesamte Sicherheitsposition in derselben Konsole verwaltet wird.
GitGuardian wenn die Governance von Secrets und nicht-menschlichen Identitäten (NHI) ein eigenständiges Programm mit dedizierten Verantwortlichen und Audit-Anforderungen ist. Die Incident-Response-Workflows und Identitätsanbieter-Integrationen wurden für diese Käufergruppe entwickelt.
TruffleHog Enterprise für Sicherheitsteams, die eine Live-Verifizierung von Anmeldeinformationen über die breiteste Palette von Quellen hinweg benötigen, einschließlich Nicht-Git-Quellen wie S3, Slack, Jira und Confluence.
Beste Open-Source-Tools für Secrets detection
Open-Source-Scanner ermöglichen es Ihnen, die Erkennungslogik zu prüfen, sie für Ihre eigenen Systeme zu erweitern und sie überall ohne Vertragsverhandlungen auszuführen. Sie sind oft auch die Engines in kommerziellen Produkten, was genau der Fall ist bei Betterleaks, das unter der Haube von Aikido läuft.
Führende Projekte:
Betterleaks ist der Startpunkt im Jahr 2026. Unabhängige Governance, MIT-Lizenz, von vier Sicherheitsingenieuren gepflegt, von Aikido gesponsert, ohne davon abhängig zu sein. Token Efficiency Scanning erreicht eine Recall-Rate von 98,6 % bei CredData (gegenüber 70,4 % bei Entropie), CEL-basierte Validierung bestätigt, ob Funde live sind, und es ist ein direkter Ersatz für Gitleaks. Dieselbe Erkennungs-Engine läuft in der Produktion innerhalb von Aikido Security, was bedeutet, dass der Open-Source-Code ernsthafte Praxiseinsätze erfährt.
TruffleHog ist ein Arbeitstier für die Live-Verifizierung und Quellabdeckung über Git hinaus. Über 800 unterstützte Anmeldeinformationstypen mit API-Verifizierung, sowie Scanning über S3, Docker, Slack, Jira und Confluence. AGPL-3.0, was rechtlich geprüft werden sollte, wenn Sie planen, es zu modifizieren und weiterzuverteilen.
Gitleaks läuft immer noch in unzähligen CI-Pipelines und funktioniert gut für seinen Zweck. Beachten Sie jedoch, dass der ursprüngliche Autor sich dem Aufbau von Betterleaks zugewandt hat und das Projekt sich verlangsamt hat.

