Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Whispers

devsecops

Définition

Whispers est un outil de détection statique de secrets dans le code source, développé en Python et disponible en open source. Whispers se spécialise dans la détection de configurations et de structures de données contenant des credentials hardcodés, ciblant spécifiquement les fichiers de configuration structurés (YAML, JSON, XML, .env, .properties, .ini) qui sont des vecteurs courants d'exposition de secrets dans les dépôts de code. Contrairement à des outils comme GitLeaks ou TruffleHog qui sont orientés vers la détection dans l'historique Git, Whispers est conçu pour l'analyse statique de fichiers (code source, configurations) dans leur état actuel. Cette approche le rend particulièrement adapté à l'intégration dans des pipelines de scan SAST ou dans des pre-commit hooks pour intercepter les secrets avant qu'ils n'atteignent l'historique Git. Whispers utilise des règles de détection basées sur des patterns de clés-valeurs dans les fichiers structurés : il recherche des associations entre des noms de clés suspects (password, secret, token, key, apikey, access_token) et des valeurs semblant être des credentials réels (entropie élevée, format correspondant à des secrets connus). Cette approche par paires clé-valeur réduit les faux positifs par rapport aux approches purement basées sur des expressions régulières sur le contenu des valeurs. La configuration de Whispers permet d'exclure des répertoires (tests, documentation), des types de fichiers, et de définir des exceptions pour des patterns légitimes qui déclencheraient autrement des alertes (tokens d'exemple dans la documentation, clés de test statiques). Un fichier de configuration .whispers.yml versionnée dans le dépôt centralise ces exceptions et assure leur cohérence entre les différentes exécutions.

Installation et utilisation de Whispers

Installation : pip install whispers. Usage basique : whispers /path/to/project (analyse récursive du répertoire), whispers --config .whispers.yml /path/to/project (avec configuration personnalisée), whispers --output json /path/to/project > whispers-results.json (format JSON pour intégration CI). L'outil retourne un code de sortie non-nul si des secrets sont détectés, permettant de bloquer automatiquement un pipeline CI.

Fichiers ciblés par Whispers

Whispers analyse prioritairement : fichiers de configuration (*.yaml, *.yml, *.json, *.xml, *.toml, *.ini, *.properties, *.env, *.conf), fichiers de configuration Docker (Dockerfile, docker-compose.yml), scripts shell (*.sh, *.bash, *.zsh), et certains fichiers de code source. La recherche de paires clé-valeur dans les structures de données de ces fichiers ciblés réduit les faux positifs par rapport à une analyse de tous les fichiers source ligne par ligne.

Whispers vs Gitleaks vs detect-secrets

Comparaison des détecteurs de secrets : Gitleaks (analyse l'historique Git complet, mode pre-commit, très populaire, règles communautaires étendues), detect-secrets (Yelp — baseline de secrets connus, intégration pre-commit, audit interactif des faux positifs), Whispers (focus configurations structurées, paires clé-valeur, moins de faux positifs sur les configs). La combinaison Gitleaks (scan Git) + Whispers (scan configurations structurées) offre une couverture complémentaire. Pour la majorité des équipes, Gitleaks seul couvre 80% des besoins avec une configuration simple.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis