Saltar al contenido

Escáner de secretos

Escanea texto, registros o configuraciones en busca de claves AWS, GitHub, Slack y Stripe, claves privadas, JWTs y otros secretos filtrados.

Entrada

Escáner de secretos

Pega un archivo de registro, un fragmento de configuración o un trozo de código fuente: esta herramienta busca cadenas que parecen secretos — claves API, tokens de acceso y credenciales que no deberían compartirse. Cada coincidencia se reporta con el tipo de secreto al que se parece, para que sepas exactamente qué rotar antes de compartir el archivo con un compañero, pegarlo en un ticket de soporte o confirmarlo por error.

El conjunto de patrones cubre los formatos que los proveedores realmente emiten — claves de acceso AWS, claves API de Google, tokens personales y de granularidad fina de GitHub, tokens de Slack, claves de Stripe, claves privadas PEM, JWTs y cadenas de conexión de base de datos con credenciales integradas — y cada uno se activa o desactiva de forma independiente. Un detector genérico de alta entropía captura cualquier cosa que parezca lo bastante aleatoria como para ser un secreto, con sensibilidad ajustable de baja a alta. Activa "Ignorar valores de ejemplo y prueba" para omitir la clave de documentación de AWS, las claves sk_test_ de Stripe y otros marcadores obvios, y "Mostrar número de línea y contexto" para ver dónde aparece cada hallazgo.

Los hallazgos se reportan uno por línea con el número donde comienzan, y los valores se enmascaran por defecto para que puedas compartir el reporte sin filtrar nada — desactiva el enmascaramiento si necesitas ver la coincidencia bruta para confirmar que es un secreto real y no un falso positivo. Cambia la salida a "Texto limpio" para recuperar el documento original con cada coincidencia reemplazada por [MASKED], listo para pegar en otro lugar. El escáner trata igual los finales de línea de Windows y Unix, y procesa archivos con cientos de miles de líneas.

Todo se ejecuta en tu navegador: nada de lo que pegues se carga, registra o envía a ningún lugar, algo especialmente importante para una herramienta cuyo trabajo es encontrar cosas que no quieres filtrar. Copia el resultado, descárgalo como archivo .txt o envíalo directamente a la entrada de otra herramienta para seguir limpiando.

Preguntas frecuentes

¿Qué tipos de secretos reconoce?
Claves de acceso AWS, claves API de Google, tokens de GitHub y Slack, claves de Stripe, claves privadas PEM, JWTs, cadenas de conexión de base de datos y cualquier otro token cuyas características parecen lo suficientemente aleatorias como para disparar la verificación genérica de alta entropía.
¿Marcará cosas que no son realmente secretos?
Puede hacerlo, principalmente desde la verificación de alta entropía genérica — es una heurística y ocasionalmente marcará un ID aleatorio de aspecto largo o un hash que no es realmente un secreto. Baja la sensibilidad o desactiva esa verificación si es demasiado ruidosa para tu texto.
¿Qué omite "Ignorar valores de ejemplo y prueba"?
Marcadores de posición obvios como la propia clave AKIAIOSFODNN7EXAMPLE de documentación de AWS, las claves sk_test_ de Stripe y marcadores de lista de palabras comunes como "ejemplo" o "changeme" — valores que ya son públicos, no una filtración real.
¿Cuál es la diferencia entre la lista de hallazgos y la salida de texto limpio?
La lista de hallazgos reporta cada coincidencia con su número de línea y tipo, para revisar lo que hay en el archivo. El texto limpio devuelve el documento completo con cada coincidencia reemplazada por [MASKED], lista para pegar en otro lugar.
¿Se carga mi texto en algún lugar?
No. El escaneo se ejecuta completamente en tu navegador — nada de lo que pegues se envía a un servidor, se registra o se almacena.