GhostHunt
Encontre todos os segredos vazados na sua máquina. Escaneia arquivos .env, histórico do shell e diretórios de configuração em busca de chaves de API, tokens e credenciais. Tudo é executado localmente.
Documentação
GhostHunt
Encontre todos os segredos vazados na sua máquina.
GhostHunt é um servidor MCP que escaneia sua máquina de desenvolvimento em busca de chaves de API, tokens e credenciais escondidos em lugares que você esqueceu de verificar: arquivos .env espalhados pelos projetos, histórico do shell, configurações AWS/SSH/Docker e mais.
Tudo roda localmente. Nenhum dado sai da sua máquina.
O Que Ele Escaneia
- Arquivos de ambiente — encontra recursivamente todos os
.env,.env.local,.env.production, etc. no seu diretório pessoal - Credenciais AWS —
~/.aws/credentialse tokens de sessão - Chaves SSH — chaves privadas desprotegidas em
~/.ssh/ - Configuração do Docker — tokens de autenticação de registro em
~/.docker/config.json - Tokens npm/PyPI — tokens de autenticação
~/.npmrc,~/.pypirc - GitHub CLI — tokens OAuth em
~/.config/gh/hosts.yml - Histórico do shell — chaves de API coladas em comandos
bash,zshoufish - Kubernetes — credenciais
~/.kube/config - Netrc — senhas
~/.netrc - 35+ padrões de segredos — AWS, Stripe, GitHub, OpenAI, Anthropic, Google, Slack, Twilio, SendGrid, strings de conexão de banco de dados, chaves privadas e mais
Instalação
Claude Desktop
Adicione à sua configuração do Claude Desktop (~/Library/Application Support/Claude/claude_desktop_config.json no macOS):
{
"mcpServers": {
"ghosthunt": {
"command": "npx",
"args": ["-y", "ghosthunt"]
}
}
}
Reinicie o Claude Desktop. Então peça ao Claude: "Escaneie minha máquina em busca de segredos vazados"
Uso Direto
npx ghosthunt
Ferramentas
scan_secrets
Escaneamento completo e detalhado. Retorna cada descoberta com caminhos de arquivo, números de linha, classificações de gravidade e etapas de remediação.
Exemplo de prompt: "Execute um escaneamento completo do GhostHunt e me mostre tudo"
scan_summary
Verificação rápida de saúde. Retorna sua pontuação de saúde (0-100) e uma contagem por gravidade. Execute isso primeiro para ver se você tem um problema.
Exemplo de prompt: "Faça uma verificação rápida de saúde do GhostHunt"
Exemplo de Saída
# GhostHunt Scan Report
**Health Score: 37/100** (Critical)
- Secrets found: **12**
- Critical: 3 | High: 5 | Medium: 2 | Low: 2
- Locations scanned: 47
- Scan time: 142ms
## Environment Files (.env)
- **[CRITICAL]** Stripe Live Secret Key
- File: `/Users/you/project-a/.env:4`
- Context: `STRIPE_SECRET_KEY`
- Value: `sk_l****_8xQ`
- **[CRITICAL]** OpenAI API Key
- File: `/Users/you/side-project/.env.local:12`
- Context: `OPENAI_API_KEY`
- Value: `sk-p****kFJ9`
## Shell History
- **[HIGH]** Bearer Token in Header
- File: `/Users/you/.zsh_history:8847`
- Context: `curl -H "Authorization: Bearer sk_live_...`
- Value: `sk_l****_m3K`
## Recommendations
1. **Rotate critical secrets immediately.** Any API key marked CRITICAL
should be revoked and regenerated from the provider's dashboard.
2. **Clear your shell history** of sensitive commands.
3. **Audit your .env files.** Ensure they are in .gitignore.
Pontuação de Saúde
Sua pontuação começa em 100 e diminui com base no que o GhostHunt encontra:
| Descoberta | Penalidade |
|---|---|
| Segredo crítico | -15 |
| Alta gravidade | -8 |
| Gravidade média | -3 |
| Baixa gravidade | -1 |
Uma pontuação abaixo de 50 significa que você tem segredos que precisam de atenção imediata.
Privacidade
O GhostHunt roda inteiramente na sua máquina local. Ele não:
- Envia nenhum dado para qualquer servidor
- Faz contato com a central ou rastreia uso
- Armazena resultados de escaneamento em qualquer lugar
- Acessa a internet
Seus segredos permanecem na sua máquina. Os resultados do escaneamento permanecem na sua conversa com o Claude.
Licença
MIT