Sift : l'outil open source qui traque les secrets en entreprise
- Sift est un outil de ligne de commande open source créé par Stratus Security.
- Il scanne les disques locaux, Active Directory, SharePoint, Teams, Slack, Jira et Confluence.
- L'objectif est de détecter les identifiants et clés API oubliés avant les attaquants.
- Le logiciel utilise des LLM locaux pour réduire drastiquement les faux positifs.

La sécurité informatique d'une entreprise ne repose pas uniquement sur la robustesse de son pare-feu ou la complexité de ses protocoles de chiffrement. Souvent, la faille la plus critique est la plus banale : un mot de passe écrit en clair dans un fichier de configuration, une clé API oubliée dans un dossier de projet obsolète ou un identifiant partagé par erreur dans un canal de discussion. Ces secrets, cachés à la vue de tous, constituent des portes ouvertes pour tout acteur malveillant ayant réussi à pénétrer le réseau initial.
C'est pour répondre à cette problématique que Stratus Security, un cabinet spécialisé dans les tests d'intrusion, a décidé de rendre public Sift. Cet outil de scanning de secrets, désormais disponible en open source, a été conçu pour transformer la traque des identifiants en une mission de sécurité rapide et systématique pour les équipes de défense et les pentesters.
L'écosystème fragmenté des secrets d'entreprise
Dans les structures modernes, les données sensibles ne sont plus confinées à un serveur centralisé ou au poste de travail d'un administrateur. Avec la migration massive vers le cloud et l'adoption d'outils de collaboration agile, les secrets se sont dispersés. On les retrouve désormais dans des partages de fichiers Windows, des domaines Active Directory, mais aussi et surtout dans les couches applicatives de la productivité.
Sift s'attaque précisément à cette fragmentation. L'outil ne se contente pas de parcourir le système de fichiers local ; il s'étend aux environnements Microsoft 365, incluant SharePoint, OneDrive et les fichiers des canaux Teams. Il plonge également dans les flux de communication de Slack ainsi que dans les systèmes de ticketing et de documentation comme Jira et Confluence. Cette approche holistique permet de cartographier la surface d'exposition réelle d'une organisation, là où les secrets survivent souvent accidentellement pendant des années.
Une alternative performante à Snaffler
Le développement de Sift n'est pas né d'une simple volonté d'innovation, mais d'une frustration technique. Jusqu'à récemment, nombre de professionnels de la cybersécurité utilisaient des versions modifiées de Snaffler. Cependant, la maintenance de ces forks est devenue trop complexe pour Stratus Security, poussant l'équipe à reconstruire l'outil à partir de zéro.
Sift se positionne comme un remplaçant plus rapide et plus extensible. L'une des avancées majeures réside dans l'utilisation d'exécutables Native AOT (Ahead-Of-Time), ce qui signifie que le logiciel est autonome et ne nécessite aucune installation préalable du runtime .NET sur la machine cible. Pour un consultant en sécurité ou un administrateur système, cette simplicité de déploiement est un atout majeur lors des phases d'audit.
L'intégration de l'IA pour éliminer le bruit
L'un des plus grands défis des outils de scanning de secrets est la gestion des faux positifs. Un script peut identifier une chaîne de caractères aléatoires comme une clé API alors qu'il s'agit d'un simple identifiant technique sans valeur. Ce bruit numérique peut noyer les alertes critiques et épuiser les équipes de sécurité.
Pour pallier ce problème, Sift introduit une approche hybride. En plus de validateurs basés sur du code personnalisé, l'outil permet l'intégration de modèles de langage (LLM) locaux. Ces IA sont capables d'analyser le contexte entourant une chaîne de caractères suspecte pour déterminer s'il s'agit réellement d'un secret ou d'une donnée anodine. En traitant les données localement, Sift garantit que les secrets détectés ne sont pas envoyés vers des serveurs tiers, préservant ainsi la confidentialité des audits.
Un spectre de recherche exhaustif
La force de Sift réside dans sa capacité à scanner des environnements hétérogènes avec une seule interface de ligne de commande. L'outil est capable de traiter :
- Les disques locaux et les partages de fichiers réseau.
- L'intégralité d'un domaine Active Directory.
- Les plateformes de collaboration cloud (Microsoft Teams, Slack).
- Les outils de gestion de projet et de connaissance (Jira, Confluence).
- Le stockage cloud intégré (SharePoint, OneDrive).
Cette polyvalence permet aux entreprises de réaliser des audits de surface d'attaque beaucoup plus complets. Comme le souligne Undercode News, l'objectif est simple : trouver les secrets avant que quelqu'un d'autre ne le fasse.
La philosophie de l'open source appliquée à la défense
En publiant Sift sous licence AGPL-3.0, Stratus Security adopte une stratégie de transparence. Le fait que le code soit ouvert permet à la communauté des chercheurs en sécurité d'améliorer les règles de détection et d'ajouter des connecteurs pour d'autres plateformes. Cette dynamique collaborative est essentielle dans un paysage où les attaquants adaptent constamment leurs méthodes pour masquer leurs traces ou exploiter de nouvelles vulnérabilités.
L'outil ne se veut pas être une solution de surveillance passive, mais un instrument d'action. En identifiant les points de faiblesse, les entreprises peuvent mettre en place des politiques de gestion des secrets plus strictes, comme l'utilisation de coffres-forts numériques (vaults) ou la rotation automatique des clés API, réduisant ainsi drastiquement le risque de compromission majeure.
Sift est un outil développé par Stratus Security pour améliorer nos tests d'intrusion, rendu open source pour aider à améliorer la sécurité des données pour les pentesters et les équipes de sécurité.
Enjeux et perspectives pour les entreprises françaises
L'arrivée d'outils comme Sift s'inscrit dans un contexte réglementaire et technologique particulier pour le tissu entrepreneurial français. Avec la mise en œuvre progressive de l'AI Act européen, la question de la gouvernance des données et de la sécurité des modèles d'IA devient centrale. L'utilisation de LLM locaux pour le filtrage des faux positifs, telle qu'implémentée dans Sift, illustre parfaitement la tendance vers une IA souveraine et sécurisée, évitant l'exportation de données sensibles vers des clouds non européens.
Pour les PME et ETI françaises, souvent moins dotées en ressources cybersécurité que les grands groupes du CAC 40, l'accès à des outils de niveau professionnel et gratuits est une opportunité majeure. Dans le cadre du plan France 2030, qui encourage la numérisation et la souveraineté technologique, l'adoption de solutions open source pour l'audit interne permet de réduire la dépendance vis-à-vis de solutions propriétaires coûteuses tout en augmentant la résilience face aux cyberattaques.
L'enjeu pour les dirigeants français est désormais d'intégrer ce type de scanning dans leur routine opérationnelle. La multiplication des outils SaaS (Slack, Jira, Teams) a créé une porosité des données que les audits traditionnels ne suffisent plus à couvrir. Sift offre une méthode pour reprendre le contrôle sur l'ombre numérique de l'entreprise, transformant une vulnérabilité invisible en un risque gérable.
Questions fréquentes
Sift est-il un logiciel payant ?
Non, Sift est un outil gratuit et open source développé par Stratus Security.
Quelles plateformes Sift peut-il scanner ?
Il peut scanner les disques locaux, Active Directory, SharePoint, OneDrive, Teams, Slack, Jira et Confluence.
Comment Sift réduit-il les faux positifs ?
Il utilise des validateurs basés sur du code et permet l'intégration de LLM locaux pour analyser le contexte des données trouvées.
Est-il nécessaire d'installer .NET pour utiliser Sift ?
Non, Sift est distribué sous forme d'exécutables Native AOT, ce qui le rend autonome sans installation de runtime séparée.
Sources: Newsbreak, Github, Undercodenews ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email