Aller au contenu

Analyseur de secrets

Analysez le texte, les journaux ou les configurations pour trouver les clés AWS, GitHub, Slack et Stripe, les clés privées, les JWTs et autres secrets divulgués.

Entrée
Sortie

Analyseur de secrets

Collez un fichier journal, un fragment de configuration ou un extrait de code source : cet outil recherche les chaînes qui ressemblent à des secrets — clés API, tokens d'accès et identifiants qui ne devraient pas être partagés. Chaque correspondance est signalée avec le type de secret qu'elle évoque, pour savoir exactement quoi renouveler avant de partager le fichier avec un collègue, de le coller dans un ticket d'assistance ou de le valider par erreur.

L'ensemble des modèles couvre les formats que les fournisseurs émettent réellement — clés d'accès AWS, clés API Google, jetons personnels et à granularité fine de GitHub, jetons Slack, clés Stripe, clés privées PEM, JWTs et chaînes de connexion à base de données avec identifiants intégrés — et chacun s'active ou se désactive indépendamment. Un détecteur générique d'entropie élevée capture tout ce qui semble assez aléatoire pour être un secret, avec une sensibilité réglable de faible à élevée. Activez « Ignorer les valeurs d'exemple et de test » pour ignorer la clé de documentation d'AWS, les clés sk_test_ de Stripe et autres marqueurs évidents, et « Afficher le numéro de ligne et le contexte » pour localiser chaque résultat.

Les résultats sont signalés un par ligne avec leur numéro de départ, et les valeurs sont masquées par défaut afin que vous puissiez partager le rapport sans rien révéler — désactivez le masquage pour voir la correspondance brute et confirmer qu'il s'agit d'un vrai secret plutôt que d'un faux positif. Basculez la sortie sur « Texte nettoyé » pour récupérer le document original avec chaque correspondance remplacée par [MASKED], prêt à coller ailleurs. Le scanner traite de la même façon les fins de ligne Windows et Unix, et gère des fichiers de centaines de milliers de lignes.

Tout s'exécute dans votre navigateur : rien de ce que vous collez n'est téléchargé, enregistré ou envoyé nulle part, ce qui compte particulièrement pour un outil dont le travail est de trouver ce que vous ne voulez pas divulguer. Copiez le résultat, téléchargez-le en fichier .txt ou envoyez-le directement à l'entrée d'un autre outil pour continuer le nettoyage.

FAQ

Quels types de secrets reconnaît-il?
Les clés d'accès AWS, les clés API Google, les jetons GitHub et Slack, les clés Stripe, les clés privées PEM, les JWTs, les chaînes de connexion à la base de données et tout autre token dont les caractères semblent suffisamment aléatoires pour déclencher le contrôle générique d'entropie élevée.
Signalera-t-il les choses qui ne sont pas vraiment des secrets?
Il peut le faire, principalement à partir du contrôle générique d'entropie élevée — c'est une heuristique et il signalera occasionnellement un ID aléatoire ou un hachage qui n'est pas vraiment un secret. Réduisez la sensibilité ou désactivez ce contrôle s'il est trop bruyant pour votre texte.
Qu'est-ce que "Ignorer les valeurs d'exemple et de test" saute?
Des marqueurs de position évidents comme la propre clé de documentation AKIAIOSFODNN7EXAMPLE d'AWS, les clés sk_test_ de Stripe et les marqueurs de liste de mots communs comme "example" ou "changeme" — des valeurs qui sont déjà publiques, pas une véritable divulgation.
Quelle est la différence entre la liste des résultats et la sortie de texte nettoyé?
La liste des résultats signale chaque correspondance avec son numéro de ligne et son type, pour examiner ce qui se trouve dans le fichier. Le texte nettoyé retourne le document entier avec chaque correspondance remplacée par [MASKED], prêt à coller ailleurs.
Mon texte est-il téléchargé quelque part?
Non. L'analyse s'exécute entièrement dans votre navigateur — rien de ce que vous collez n'est envoyé à un serveur, enregistré ou stocké.