Vai al contenuto

Scanner di segreti

Scansiona testo, log o configurazioni alla ricerca di chiavi AWS, GitHub, Slack e Stripe, chiavi private, JWTs e altri segreti esposti.

Ingresso

Scanner di segreti

Incolla un file di log, uno snippet di configurazione o un pezzo di codice sorgente e questo strumento lo scansiona alla ricerca di stringhe che sembrano segreti — chiavi API, token di accesso e credenziali che non dovrebbero essere condivise. Ogni corrispondenza viene segnalata con il tipo di segreto che somiglia, così sai esattamente cosa ruotare prima di condividere il file con un collega, incollarlo in un ticket di supporto o confermarlo per errore.

L'insieme di pattern copre i formati che i fornitori effettivamente emettono — chiavi di accesso AWS, chiavi API Google, token personali e a granularità fine di GitHub, token Slack, chiavi Stripe, chiavi private codificate in PEM, JWTs e stringhe di connessione del database con credenziali incorporate — e ognuno può essere attivato o disattivato indipendentemente. Un rilevatore generico ad alta entropia cattura tutto ciò che sembra sufficientemente casuale da essere un segreto, con la sua sensibilità regolabile da bassa a alta. Attiva "Ignora valori di esempio e test" per saltare la chiave di documentazione AWS stessa, le chiavi sk_test_ di Stripe e altri marcatori di posizione ovvi, e "Mostra numero di riga e contesto" per vedere dove si trova ogni risultato nel testo.

I risultati vengono segnalati uno per riga con il numero di riga su cui iniziano, e i valori vengono mascherati per impostazione predefinita in modo che tu possa condividere il rapporto stesso senza divulgare nulla — disattiva il mascheramento se hai bisogno di vedere la corrispondenza grezza per confermare che sia un vero segreto piuttosto che un falso positivo. Cambia l'output su "Testo pulito" per ottenere il documento originale con ogni corrispondenza sostituita da [MASKED], pronto per incollare altrove. Lo scanner tratta gli ulteriori di riga di Windows e Unix allo stesso modo e gestisce file con centinaia di migliaia di righe.

Tutto viene eseguito nel tuo browser: nulla di ciò che incolli viene caricato, registrato o inviato da nessuna parte, il che è importante soprattutto per uno strumento il cui lavoro è trovare le cose che non vuoi divulgare. Copia il risultato, scaricalo come file .txt o invialo direttamente all'input di un altro strumento per continuare a pulire.

FAQ

Quali tipi di segreti riconosce?
Chiavi di accesso AWS, chiavi API Google, token GitHub e Slack, chiavi Stripe, chiavi private PEM, JWTs, stringhe di connessione al database e qualsiasi altro token i cui caratteri sembrino sufficientemente casuali da attivare il controllo generico dell'alta entropia.
Segnalerà cose che non sono realmente segreti?
Può farlo, principalmente dal controllo generico dell'alta entropia — è un'euristica e occasionalmente segnalerà un ID casuale o un hash che non è realmente un segreto. Abbassa la sensibilità o disattiva quel controllo se è troppo rumoroso per il tuo testo.
Cosa salta "Ignora valori di esempio e test"?
Marcatori di posizione ovvi come la chiave di documentazione AKIAIOSFODNN7EXAMPLE di AWS, le chiavi sk_test_ di Stripe e i marker di elenco di parole comuni come "example" o "changeme" — valori che sono già pubblici, non una vera divulgazione.
Qual è la differenza tra l'elenco dei risultati e l'output di testo pulito?
L'elenco dei risultati segnala ogni corrispondenza con il suo numero di riga e tipo, per rivedere cosa c'è nel file. Il testo pulito restituisce l'intero documento con ogni corrispondenza sostituita da [MASKED], pronto per incollare altrove.
Il mio testo viene caricato da qualche parte?
No. La scansione viene eseguita interamente nel tuo browser — nulla di ciò che incolli viene inviato a un server, registrato o archiviato.