-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy path.gitleaks.toml
More file actions
65 lines (61 loc) · 2.97 KB
/
Copy path.gitleaks.toml
File metadata and controls
65 lines (61 loc) · 2.97 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
# =============================================================================
# .gitleaks.toml — Konfiguration des Geheimnis-Scans
# -----------------------------------------------------------------------------
# Zweck: Der Scan läuft als Tor in der Prüfpipeline. Damit er dort etwas wert
# ist, muss er auf einem sauberen Stand grün sein — sonst gewöhnt sich
# jeder daran, ihn zu übergehen, und beim echten Fund schaut niemand hin.
#
# LEITSATZ FÜR AUSNAHMEN: Ausgenommen wird das MUSTER, nicht der Pfad.
# Eine Ausnahme für „alles unter tests/" wäre bequem und wertlos — ein echtes
# Geheimnis, das versehentlich in einer Testdatei landet, fiele dann nicht mehr
# auf. Die Ausnahmen unten treffen deshalb Zeichenketten, die als Attrappe
# erkennbar SIND: deutscher Klartext und aufsteigende Zählmuster. Ein echter
# Schlüssel sieht so nicht aus.
#
# Gemessen am frischen Klon (Stand 26.08.2026): drei Treffer, alle Attrappen,
# alle von den Mustern unten erfasst. Ohne diese Datei wäre das Tor rot.
# =============================================================================
title = "FOREMAN — Geheimnis-Scan"
# Der mitgelieferte Regelsatz bleibt vollständig aktiv; hier wird nur ergänzt.
[extend]
useDefault = true
# -----------------------------------------------------------------------------
# Ausnahme 1 — Test-Attrappen, erkannt am Muster
# -----------------------------------------------------------------------------
[[allowlists]]
description = """
Attrappen in Testdaten. Erfasst werden zwei Formen, die kein erzeugter Schlüssel
annimmt: ein aufsteigendes Hex-Zählmuster (0123456789abcdef) und deutscher
Klartext, der die Attrappe benennt. Beides ist absichtlich unbrauchbar.
Betrifft am Stand 26.08.2026: tests/llm/test_config.py, tests/unit/test_deps.py,
tests/unit/test_security.py. Die Dateien stehen hier NICHT als Pfad — fiele die
Attrappe weg und ein echter Wert träte an ihre Stelle, soll der Scan anschlagen.
"""
regexTarget = "match"
regexes = [
'''0123456789abcdef''',
'''streng-geheim''',
'''test-secret-foreman''',
]
# -----------------------------------------------------------------------------
# Ausnahme 2 — mitgelieferter Fremdcode und Bauartefakte
# -----------------------------------------------------------------------------
[[allowlists]]
description = """
Nicht selbst geschriebener Code und erzeugte Verzeichnisse. Der Draco-Dekoder
unter frontend/public ist ein minifiziertes Fremdpaket; seine Zeichenketten sind
keine Geheimnisse dieses Projekts, und ein Fund dort wäre gegen den Upstream zu
melden, nicht hier. Die übrigen Pfade entstehen beim Bauen und liegen nicht im
Versionsstand — sie stehen nur da, damit ein lokaler Lauf dasselbe Ergebnis
liefert wie die Pipeline.
"""
paths = [
'''frontend/public/synoptik/decoders/.*''',
'''(^|/)node_modules/.*''',
'''(^|/)\.venv/.*''',
'''(^|/)\.next/.*''',
'''(^|/)__pycache__/.*''',
'''(^|/)\.mypy_cache/.*''',
'''(^|/)\.ruff_cache/.*''',
'''(^|/)\.pytest_cache/.*''',
]