Ce qui est scanné
Le machine scan de ggshield fonctionne selon trois modes qui contrôlent la profondeur de couverture :
- Mode Quick : se concentre sur les chemins denses en identifiants (historique du shell, fichiers de configuration, dotfiles). Le plus rapide, avec le moins de surcharge.
- Mode Standard : parcours complet du système de fichiers ainsi que des sources supplémentaires telles que les variables d'environnement et le répertoire temporaire. Le mode par défaut pour
ggshield machine report. - Mode Full : identique au mode Standard mais inclut également les artefacts de build et les répertoires de dépendances qui sont ignorés par défaut.
Fichiers
Le moteur effectue un parcours complet du système de fichiers, couvrant tout fichier susceptible de contenir un secret :
- Fichiers d'historique du shell (
.zsh_history,.bash_history, etc.) - Fichiers de configuration (
.env,.gitconfig,.npmrc, configurations SSH, fichiers d'identifiants) - Stockages d'identifiants cloud (par exemple
~/.aws, caches CLI GCP ou Azure) - Caches et historiques d'agents de codage IA (Cursor, Claude Code, Copilot, configurations MCP, etc.)
- Répertoires temporaires et stockage des navigateurs
- Fichiers de données structurées (CSV, SQL, XLSX, PDF, SQLite)
- Archives (
.zip,.jar,.war,.ear) et fichiers compressés (.gz,.bz2,.xz,.zst) - Tout fichier correspondant à des motifs associés aux secrets (clés API, tokens, certificats, clés privées)
Les équipes de sécurité peuvent définir des listes d'exclusion pour exclure des répertoires ou des types de fichiers spécifiques du périmètre de scan.
Le machine scan se concentre sur l'accumulation d'identifiants sur l'ensemble du système de fichiers et ne se limite pas aux dépôts Git.
Sources non-fichiers
Le machine scan scanne également les sources locales qui ne sont pas des fichiers ordinaires. Celles-ci sont incluses par défaut dans les modes Standard et Full :
| Source | Ce qui est scanné | Désactivation |
|---|---|---|
| Variables d'environnement | Valeurs de l'environnement du processus courant. | --no-scan-env |
| Registre Windows | Emplacements d'identifiants du registre lisibles par l'utilisateur sous Windows. | --no-scan-registry |
| Répertoire temporaire | $TMPDIR, /tmp, et les racines temporaires de la plateforme. Sur macOS, uniquement la racine temporaire par utilisateur. | --no-scan-temp |
Le mode Quick se concentre sur les chemins d'identifiants et peut ne pas inclure toutes les sources supplémentaires selon le wrapper de commande.
Exclusions de répertoires intégrées
En mode Standard, ggshield ignore automatiquement les répertoires qui sont généralement volumineux, générés, riches en binaires ou peu susceptibles de contenir des secrets utilisateur :
| Catégorie | Exemples |
|---|---|
| Sortie de dépendances et de build | node_modules, .venv, venv, target, dist, build, .next, .nuxt, Pods, DerivedData |
| Caches et caches de paquets | .cache, __pycache__, .npm/_cacache, .cargo/registry, .m2/repository, .gradle/caches, .pnpm-store |
| Internes de contrôle de version | .git, .svn, .hg |
| Médias et bibliothèques utilisateur | Movies, Music, Pictures, Photos Library.photoslibrary |
| Machines virtuelles et runtimes | OrbStack, Parallels, VirtualBox VMs, .colima, .lima, .multipass, .vagrant.d |
| Caches de navigateurs et d'applications | Caches Chrome/Edge et caches de service worker, rapports de plantage Firefox, logs Slack |
| État du scanner | .ggshield, .gitguardian |
Pour inclure les répertoires de build et de dépendances, utilisez --thorough avec le plugin ou --full sur la CLI native. Pour des surcharges persistantes, utilisez scan.extra_skip_dirs et scan.include_dirs dans votre fichier de configuration.
Zones ignorées par défaut
Certaines zones sont délibérément exclues sauf si vous vous y inscrivez, pour des raisons de confidentialité, de performance ou de sécurité :
| Zone | Pourquoi ignorée | Inscription |
|---|---|---|
| Répertoires protégés par TCC sur macOS | Desktop, Documents, Downloads, Mail, Messages, Safari et chemins similaires déclenchent des invites de confidentialité macOS. | --include-protected |
| Systèmes de fichiers distants et réseau | NFS, SMB, SSHFS et disques cloud peuvent être lents, partagés ou déclencher des téléchargements cloud. | CLI native : --include-remote-fs ; config : scan.skip_remote_fs: false |
| Pseudo-systèmes de fichiers du noyau | Les entrées procfs, sysfs, cgroupfs, debugfs peuvent mal rapporter la taille et diffuser des données illimitées. | --include-pseudo-fs |
| Répertoires personnels d'autres utilisateurs | Nécessite des privilèges élevés et modifie la limite de confidentialité. | --scan-all-users ; ajoutez --include-root pour les répertoires personnels root |
| Checkouts de dépôts publics | Les clones open-source créent souvent du bruit sans rapport avec le risque de la machine locale. | scan.skip_public_repositories: false |