Sift Secrets : outil open-source de triage de credentials exposés sur partages réseau

🔍 Contexte Publié sur GitHub (HotStartLabs/sift), cet article présente Sift Secrets, un outil de triage de credentials et de données sensibles exposées sur des partages de fichiers réseau (SMB/DFS). Il est conçu pour les analystes en réponse à incident (IR) opérant sur des machines isolées. 🛠️ Fonctionnalités principales Scan de partages réseau (SMB, DFS) à la recherche de credentials et secrets exposés Interface de triage interactive avec raccourcis clavier, contexte élargi, et ouverture directe dans VS Code ou Notepad Boucle de feedback : création de règles à la volée depuis l’interface, avec rescan incrémental (~1 seconde) Copie locale rate-limitée (5 MB/s par défaut, résumable) pour préserver l’intégrité du partage source Exportation en PDF, CSV, MD et JSON, avec redaction automatique des valeurs sensibles Import de règles depuis gitleaks (TOML), Kingfisher/Titus (YAML), trufflehog (JSON) Mode portable : archive zip ~11 MB avec runtime Python embarqué, sans installation ni droits admin 🎯 Types de fichiers ciblés (non couverts par les outils CI classiques) web.config avec chaînes de connexion SQL Scripts PowerShell avec net use ... /user: Fichiers Office (.docx, .xlsx) contenant des mots de passe unattend.xml, GPP Groups.xml (artefacts de déploiement Windows) confCons.xml, .rdg, WinSCP.ini (mots de passe réversibles stockés) Fichiers .kdbx, .pfx, id_rsa (détection par nom de fichier) Fichiers .bak contenant des chaînes de connexion 🔐 Sécurité de l’outil lui-même Interface web liée à 127.0.0.1 uniquement Token aléatoire par lancement, cookie SameSite=Strict Validation du header Host (protection contre DNS rebinding) CSP sans origines externes API /api/context et /api/open limitées aux chemins déjà indexés 📊 Système de règles (3 niveaux) Tier 1 : formats de clés vendor, blocs PEM, GPP cpassword, dumps NTLM — non ambigus Tier 2 (défaut) : règles de proximité (mot-clé secret + valeur) Tier 3 : chaînes haute entropie, hex long, IBANs — haute sensibilité, bruit élevé 📝 Type d’article Il s’agit d’une présentation d’outil open-source (nouveaux outils) destinée aux analystes IR et CTI, visant à combler les lacunes des scanners CI (gitleaks, trufflehog) dans le contexte spécifique du triage de partages de fichiers exposés. ...

8 octobre 2026 · 3 min
Dernière mise à jour le: 9 octobre 2026 📝