rafter secrets . # scan current directory (respects .gitignore by default)
rafter secrets --staged # scan git staged files only
rafter secrets --json # output as JSON
rafter secrets --engine betterleaks # force Betterleaks binary (default: auto-pick if installed)
rafter secrets --watch # watch for changes and re-scan
rafter secrets --no-gitignore # scan everything, even files matched by .gitignore