import type { ScanFileInput, SecretFinding, SecretsScanConfig } from "./types.js"; /** * v3.5.0 (D5) — Globs de fichiers générés ignorés PAR DÉFAUT, quel que soit `config.ignore`. * Sans ça, un simple `pnpm install` qui bump une intégrité de lockfile (`integrity: sha512-…`) * déclenche un finding `high_entropy` sur la quasi-totalité des commits réels. Toujours * appliqués en plus des entrées `.gitwandrc` `secrets.ignore[]` de l'utilisateur (additif, jamais * remplacé). MIRROIR EXACT côté Rust : `apps/desktop/src-tauri/src/commands/secrets.rs` * `DEFAULT_IGNORE_GLOBS` — verrouillé par le test de parité (scan-secrets.test.mjs). Toute * modification de cette liste doit être répercutée des deux côtés. */ export declare const DEFAULT_IGNORE_GLOBS: string[]; export declare function scanSecrets(files: ScanFileInput[], config: SecretsScanConfig): SecretFinding[]; /** Entropie de Shannon en bits/char. */ export declare function shannonEntropy(s: string): number; /** * Masque une valeur secrète : ≤3 caractères de tête + `…` + ≤3 caractères de queue. * Pour les correspondances courtes, où révéler 3+3 caractères exposerait (quasi) toute la * valeur, on masque intégralement à la place. Le brut n'est JAMAIS retourné. */ export declare function redact(match: string): string; /** * `true` si la valeur matchée ou le fichier doit être ignoré, d'après `.gitwandrc` `secrets.ignore[]`. * Une entrée `/.../ ` est un littéral regex testé contre la valeur matchée ; toute autre entrée * est un glob de chemin testé contre `path` (via `matchGlob`, le même moteur que les overrides de * politique de merge — mémoïsé, voir `config.ts` `GLOB_REGEX_CACHE`). */ export declare function isIgnored(path: string, value: string, ignore: string[]): boolean; //# sourceMappingURL=scanner.d.ts.map