Contexto
O coletor atual limita a varredura de .env\ a 3 níveis de profundidade. O TruffleHog — usado pelo malware real — varre o filesystem inteiro (800+ tipos de segredo).
Isso cria um gap: o adversário coletou segredos que o BLAST-RADIUS não vê porque estavam mais profundos que 3 níveis ou em paths não convencionais.
Escopo
- Aumentar profundidade do scan de .env\ ou tornar dirigido por conteúdo em vez de path
- Considerar scan por padrão de conteúdo (regex de tokens) em arquivos de texto em diretórios de projeto
- Cuidado com performance — o timeout do módulo de credenciais já é sensível (ver histórico de timeout em VMs lentas)
Trade-off
Profundidade maior = mais cobertura mas mais tempo de execução. Avaliar limite de profundidade configurável via flag.
Prioridade
PRIORIDADE 2 — iguala a cobertura do TruffleHog mas exige cuidado com performance.
Referência
ReversingLabs: TruffleHog detecta 800+ tipos de segredo via scan de filesystem completo.
Contexto
O coletor atual limita a varredura de .env\ a 3 níveis de profundidade. O TruffleHog — usado pelo malware real — varre o filesystem inteiro (800+ tipos de segredo).
Isso cria um gap: o adversário coletou segredos que o BLAST-RADIUS não vê porque estavam mais profundos que 3 níveis ou em paths não convencionais.
Escopo
Trade-off
Profundidade maior = mais cobertura mas mais tempo de execução. Avaliar limite de profundidade configurável via flag.
Prioridade
PRIORIDADE 2 — iguala a cobertura do TruffleHog mas exige cuidado com performance.
Referência
ReversingLabs: TruffleHog detecta 800+ tipos de segredo via scan de filesystem completo.