Ce qui est scanné
Le scan machine ggshield fonctionne selon trois modes qui contrôlent la profondeur de couverture :
- Quick mode : se concentre sur les chemins à forte densité d'identifiants (historique shell, fichiers de configuration, dotfiles). Le plus rapide, avec la charge la plus faible.
- Standard mode : parcours complet du système de fichiers ainsi que des sources supplémentaires telles que les variables d'environnement et le répertoire temporaire. Mode par défaut pour
ggshield machine report. - Full mode : identique au standard mais inclut également les artefacts de build et les répertoires de dépendances qui sont ignorés par défaut.
Fichiers
Le moteur effectue un parcours complet du système de fichiers, couvrant tout fichier susceptible de contenir un secret :
- Fichiers d'historique shell (
.zsh_history,.bash_history, etc.) - Fichiers de configuration (
.env,.gitconfig,.npmrc, configurations SSH, fichiers d'identifiants) - Magasins d'identifiants cloud (par exemple
~/.aws, GCP, ou caches CLI Azure) - Caches et historiques des agents de codage IA (Cursor, Claude Code, Copilot, configurations MCP, etc.)
- Répertoires temporaires et stockage des navigateurs
- Fichiers de données structurées (CSV, SQL, XLSX, PDF, SQLite)
- Archives (
.zip,.jar,.war,.ear) et fichiers compressés (.gz,.bz2,.xz,.zst) - Tout fichier correspondant à des motifs associés à des secrets (clés API, tokens, certificats, clés privées)
Les équipes de sécurité peuvent définir des listes d'exclusion pour exclure des répertoires ou types de fichiers spécifiques du périmètre de scan.
Le scan machine se concentre sur l'accumulation d'identifiants sur l'ensemble du système de fichiers et ne se limite pas aux dépôts Git.
Sources autres que des fichiers
Le scan machine analyse également des sources locales qui ne sont pas des fichiers ordinaires. Elles sont incluses par défaut dans les modes standard et full :
| Source | Ce qui est scanné | Désactivation |
|---|---|---|
| Variables d'environnement | Valeurs de l'environnement du processus courant. | --no-scan-env |
| Registre Windows | Emplacements d'identifiants du registre lisibles par l'utilisateur sous Windows. | --no-scan-registry |
| Répertoire temporaire | $TMPDIR, /tmp, racines temporaires de la plateforme ; sous macOS uniquement la racine temporaire par utilisateur. | --no-scan-temp |
Le quick mode se concentre sur les chemins d'identifiants et peut ne pas inclure toutes les sources supplémentaires selon le wrapper de commande.
Exclusions de répertoires intégrées
En standard mode, ggshield ignore automatiquement les répertoires qui sont généralement volumineux, générés, riches en binaires, ou peu susceptibles de contenir des secrets utilisateur :
| Catégorie | Exemples |
|---|---|
| Sortie de dépendances et de build | node_modules, .venv, venv, target, dist, build, .next, .nuxt, Pods, DerivedData |
| Caches et caches de paquets | .cache, __pycache__, .npm/_cacache, .cargo/registry, .m2/repository, .gradle/caches, .pnpm-store |
| Éléments internes de gestion de versions | .git, .svn, .hg |
| Médias et bibliothèques utilisateur | Movies, Music, Pictures, Photos Library.photoslibrary |
| Machines virtuelles et runtimes | OrbStack, Parallels, VirtualBox VMs, .colima, .lima, .multipass, .vagrant.d |
| Caches de navigateurs et d'applications | Caches Chrome/Edge et caches de service workers, rapports de plantage Firefox, journaux Slack |
| État du scanner | .ggshield, .gitguardian |
Pour inclure les répertoires de build et de dépendances, utilisez --thorough avec le plugin ou --full sur la CLI native. Pour des surcharges persistantes, utilisez scan.extra_skip_dirs et scan.include_dirs dans votre fichier de configuration.
Zones ignorées par défaut
Certaines zones sont délibérément exclues sauf activation explicite, pour des raisons de confidentialité, de performance ou de sécurité :
| Zone | Raison de l'exclusion | Activation |
|---|---|---|
| Répertoires protégés par TCC sous macOS | Desktop, Documents, Downloads, Mail, Messages, Safari, et chemins similaires déclenchent des invites de confidentialité macOS. | --include-protected |
| Systèmes de fichiers distants et réseau | NFS, SMB, SSHFS, et lecteurs cloud peuvent être lents, partagés, ou déclencher des téléchargements cloud. | CLI native : --include-remote-fs ; configuration : scan.skip_remote_fs: false |
| Pseudo systèmes de fichiers du noyau | Les entrées procfs, sysfs, cgroupfs, debugfs peuvent rapporter une taille erronée et diffuser des données non bornées. | --include-pseudo-fs |
| Répertoires personnels d'autres utilisateurs | Nécessite des privilèges élevés et modifie la frontière de confidentialité. | --scan-all-users ; ajoutez --include-root pour les répertoires personnels root |
| Checkouts de dépôts publics | Les clones open-source génèrent souvent du bruit sans rapport avec le risque local de la machine. | scan.skip_public_repositories: false |