Aller au contenu principal

Ce qui est scanné

Le scan machine ggshield fonctionne selon trois modes qui contrôlent la profondeur de couverture :

  • Quick mode : se concentre sur les chemins à forte densité d'identifiants (historique shell, fichiers de configuration, dotfiles). Le plus rapide, avec la charge la plus faible.
  • Standard mode : parcours complet du système de fichiers ainsi que des sources supplémentaires telles que les variables d'environnement et le répertoire temporaire. Mode par défaut pour ggshield machine report.
  • Full mode : identique au standard mais inclut également les artefacts de build et les répertoires de dépendances qui sont ignorés par défaut.

Fichiers

Le moteur effectue un parcours complet du système de fichiers, couvrant tout fichier susceptible de contenir un secret :

  • Fichiers d'historique shell (.zsh_history, .bash_history, etc.)
  • Fichiers de configuration (.env, .gitconfig, .npmrc, configurations SSH, fichiers d'identifiants)
  • Magasins d'identifiants cloud (par exemple ~/.aws, GCP, ou caches CLI Azure)
  • Caches et historiques des agents de codage IA (Cursor, Claude Code, Copilot, configurations MCP, etc.)
  • Répertoires temporaires et stockage des navigateurs
  • Fichiers de données structurées (CSV, SQL, XLSX, PDF, SQLite)
  • Archives (.zip, .jar, .war, .ear) et fichiers compressés (.gz, .bz2, .xz, .zst)
  • Tout fichier correspondant à des motifs associés à des secrets (clés API, tokens, certificats, clés privées)

Les équipes de sécurité peuvent définir des listes d'exclusion pour exclure des répertoires ou types de fichiers spécifiques du périmètre de scan.

remarque

Le scan machine se concentre sur l'accumulation d'identifiants sur l'ensemble du système de fichiers et ne se limite pas aux dépôts Git.

Sources autres que des fichiers

Le scan machine analyse également des sources locales qui ne sont pas des fichiers ordinaires. Elles sont incluses par défaut dans les modes standard et full :

SourceCe qui est scannéDésactivation
Variables d'environnementValeurs de l'environnement du processus courant.--no-scan-env
Registre WindowsEmplacements d'identifiants du registre lisibles par l'utilisateur sous Windows.--no-scan-registry
Répertoire temporaire$TMPDIR, /tmp, racines temporaires de la plateforme ; sous macOS uniquement la racine temporaire par utilisateur.--no-scan-temp

Le quick mode se concentre sur les chemins d'identifiants et peut ne pas inclure toutes les sources supplémentaires selon le wrapper de commande.

Exclusions de répertoires intégrées

En standard mode, ggshield ignore automatiquement les répertoires qui sont généralement volumineux, générés, riches en binaires, ou peu susceptibles de contenir des secrets utilisateur :

CatégorieExemples
Sortie de dépendances et de buildnode_modules, .venv, venv, target, dist, build, .next, .nuxt, Pods, DerivedData
Caches et caches de paquets.cache, __pycache__, .npm/_cacache, .cargo/registry, .m2/repository, .gradle/caches, .pnpm-store
Éléments internes de gestion de versions.git, .svn, .hg
Médias et bibliothèques utilisateurMovies, Music, Pictures, Photos Library.photoslibrary
Machines virtuelles et runtimesOrbStack, Parallels, VirtualBox VMs, .colima, .lima, .multipass, .vagrant.d
Caches de navigateurs et d'applicationsCaches Chrome/Edge et caches de service workers, rapports de plantage Firefox, journaux Slack
État du scanner.ggshield, .gitguardian

Pour inclure les répertoires de build et de dépendances, utilisez --thorough avec le plugin ou --full sur la CLI native. Pour des surcharges persistantes, utilisez scan.extra_skip_dirs et scan.include_dirs dans votre fichier de configuration.

Zones ignorées par défaut

Certaines zones sont délibérément exclues sauf activation explicite, pour des raisons de confidentialité, de performance ou de sécurité :

ZoneRaison de l'exclusionActivation
Répertoires protégés par TCC sous macOSDesktop, Documents, Downloads, Mail, Messages, Safari, et chemins similaires déclenchent des invites de confidentialité macOS.--include-protected
Systèmes de fichiers distants et réseauNFS, SMB, SSHFS, et lecteurs cloud peuvent être lents, partagés, ou déclencher des téléchargements cloud.CLI native : --include-remote-fs ; configuration : scan.skip_remote_fs: false
Pseudo systèmes de fichiers du noyauLes entrées procfs, sysfs, cgroupfs, debugfs peuvent rapporter une taille erronée et diffuser des données non bornées.--include-pseudo-fs
Répertoires personnels d'autres utilisateursNécessite des privilèges élevés et modifie la frontière de confidentialité.--scan-all-users ; ajoutez --include-root pour les répertoires personnels root
Checkouts de dépôts publicsLes clones open-source génèrent souvent du bruit sans rapport avec le risque local de la machine.scan.skip_public_repositories: false