Scannez vos dépôts GitHub & GitLab à la recherche de secrets et de failles.
Le .env que vous avez commité à 2h du matin, c’est précisément ce que les attaquants recherchent au grep. Pointez Defenso sur un dépôt : il déniche les secrets, les clés et les buckets ouverts, le code à risque et les failles qui tournent à la brèche, avant qu’ils n’atteignent la production.
- Secrets & clés commités
- Buckets de stockage ouverts
- Code & failles à risque
- Dépendances vulnérables

Tout ce qu’un attaquant ayant cloné votre dépôt trouverait.
L’historique Git est éternel. Une clé commitée une seule fois survit à chaque suppression ultérieure, vit dans chaque fork, et fuite le jour où le dépôt devient public. Votre branche par défaut est lue comme le ferait un attaquant, et chaque faille arrive avec un correctif qui fait tourner le secret et corrige le code.
Fichiers .env suivis, fichiers firebase-adminsdk et serviceAccountKey, clés API, jetons et URL de base de données repérés par motif, plus les endpoints S3 et de stockage qui apparaissent accessibles à tous. Attrapés en revue, pas après la fuite.
Au-delà des secrets, le scan signale le SQL construit à la main, une clé de service livrée au client, le mode debug resté actif et d’autres motifs qui tournent à la brèche. Le genre de chose que le code généré par IA glisse sans qu’on le remarque.
Les fichiers de verrouillage pour npm, Composer, pip et d’autres sont analysés et confrontés à la base OSV pour les CVE connues, avec la sévérité et la version corrigée dans le rapport. Compatible GitHub, GitLab et Bitbucket.

Ce qu’un scan de dépôt cherche réellement.
Un scanner de sécurité de dépôt ne vaut que ce qu’il sait chercher au grep. Defenso lit votre branche par défaut comme le ferait un attaquant avec un clone, puis rapporte chaque faille avec un correctif. Il va plus loin qu’une simple liste de motifs git-secrets, et il tourne en ligne, sans rien à installer.
Secrets et clés commités
Détection de secrets GitHub sur tout l’arbre : fichiers .env suivis, blobs firebase-adminsdk et serviceAccountKey, URL de base de données et clés API exposées repérées par motif. Une clé commitée une fois vit dans l’historique pour toujours, alors on l’attrape en revue, pas après la fuite.
Config exposée et buckets ouverts
Fichiers de config qui embarquent des identifiants ou pointent vers des endpoints S3 et de stockage lisibles par tous. Le genre de bucket ouvert qui transforme un push de routine en gros titre de fuite de données.
Code à risque, façon SAST
Une analyse SAST légère sur votre source : chaînes SQL construites à la main, clé de service livrée au client, mode debug resté actif, et d’autres motifs qui deviennent une brèche en silence. Le genre de chose que le code généré par IA glisse sans que personne ne le remarque.
Dépendances vulnérables
Les fichiers de verrouillage pour npm, Composer, pip et d’autres sont analysés et confrontés à la base OSV pour les CVE connues, avec la sévérité et la version corrigée dans le rapport.
Contrôles de chaîne d’approvisionnement
Détection de typosquat sur les noms de vos dépendances, plus une revue des Dockerfile et des workflows CI pour repérer les jetons divulgués et les étapes non épinglées, aux privilèges excessifs.
Un correctif avec chaque faille
Chaque résultat est classé par sévérité et livré avec la remédiation exacte : faites tourner cette clé, corrigez cette ligne, fermez ce bucket. Aucun tableur de triage requis.
Defenso vs un grep git-secrets.
Une passe regex locale attrape les formats de clés connus d’hier. Un scanner de sécurité de dépôt en ligne doit faire mieux que ça pour vraiment garder les secrets commités hors de la production.
| Capacité | grep git-secrets | Defenso |
|---|---|---|
| Motifs de secrets commités | Basique | ✓ |
| Fichiers .env et de compte de service exposés | × | ✓ |
| Détection de buckets de stockage ouverts | × | ✓ |
| Contrôles SAST sur le code à risque | × | ✓ |
| Contrôles CVE OSV sur les dépendances | × | ✓ |
| Contrôles typosquat, Dockerfile et CI | × | ✓ |
| Scanner un dépôt public par URL, sans config | × | ✓ |
| Correctif et sévérité avec chaque faille | × | ✓ |
| Re-scans planifiés sur votre branche | × | ✓ |
Comment le scan se déroule.
Connectez un dépôt github.com ou gitlab.com, ou déposez une URL de dépôt public, et Defenso clone la branche par défaut et la lit de bout en bout. Motifs de secrets, config exposée, buckets ouverts, CVE de dépendances et failles de code sont vérifiés en une seule passe, et le rapport regroupe chaque faille par sévérité avec un correctif joint. Le scanner reste ouvert en cas de panne : un scan qui ne peut pas aboutir ne bloque jamais votre workflow.
Le palier gratuit est réel et sans carte. Pro inclut 7 scans de dépôt par mois et Max en inclut 20, pour re-scanner à chaque changement significatif au lieu d’une seule fois au lancement. Vous préférez rester dans votre éditeur ? Le serveur MCP de Defenso expose un outil scan_repo qui scanne n’importe quel dépôt public directement depuis Claude, Cursor ou Windsurf. Associez-le au scanner de sécurité de site pour ce qui est en ligne, et au WAF managé pour ce qui atteint la production. Voir les tarifs pour le détail complet.

Questions fréquentes.
Tout ce qu’on demande avant de se lancer. Encore un doute ? On est à un message.
N’importe quel dépôt que vous connectez depuis github.com ou gitlab.com, plus n’importe quel dépôt public par URL. Bitbucket est aussi pris en charge pour les dépôts connectés. Les dépôts privés utilisent un jeton que vous pouvez révoquer à tout moment.
Secrets commités et clés API, fichiers .env et de compte de service exposés, buckets de stockage ouverts, code à risque signalé par des contrôles façon SAST, dépendances vulnérables via les données CVE d’OSV, et problèmes de typosquat, de Dockerfile et de CI.
git-secrets est une passe regex locale pour les formats de clés connus. Defenso ajoute la détection de config exposée et de buckets ouverts, des contrôles SAST sur votre code, le scan de dépendances OSV, des contrôles de chaîne d’approvisionnement, et un correctif classé avec chaque faille, le tout en ligne et sans config.
Le palier gratuit est réel et sans carte. Pro inclut 7 scans de dépôt par mois et Max en inclut 20, ce qui suffit pour re-scanner à chaque changement significatif plutôt qu’au seul lancement.
Oui. Le serveur MCP de Defenso embarque un outil scan_repo qui scanne n’importe quel dépôt public directement depuis Claude Code, Cursor, Windsurf ou VS Code, avec les mêmes contrôles de secrets, de config et de dépendances.
Non. Le scanner reste ouvert en cas de panne. Si un scan ne peut pas aboutir, il rapporte l’erreur et ne bloque jamais votre workflow ni votre déploiement.
Trouvez le secret avant qu’un attaquant ne le fasse.
Pointez Defenso sur un dépôt et récupérez les secrets commités, la config exposée et les failles de code en quelques secondes. Gratuit, sans carte, sans installation.