Ga naar inhoud

Geheimen-scanner

Scan logbestanden, configuraties en code op AWS-, GitHub-, Slack- en Stripe-sleutels, private sleutels, JWTs en andere geleakte geheimen.

Invoer
Uitvoer

Geheimen-scanner

Plak een logbestand, een configuratiefragment of een stuk broncode en deze tool scant het op strings die eruitzien als geheimen — API-sleutels, toegangstokens en inloggegevens die niet gedeeld mogen worden. Elke overeenkomst wordt gerapporteerd met het type geheim dat het lijkt, zodat je precies weet wat je moet vervangen voordat je het bestand met een collega deelt, het in een supportticket plakt of het per ongeluk commitet.

De patroonset dekt de formaten die verkopers daadwerkelijk uitgeven — AWS-toegangssleutels, Google API-sleutels, GitHub persoonlijke en fijnmazige tokens, Slack-tokens, Stripe-sleutels, PEM-gecodeerde privésleutels, JWTs en databaseverbindingsstrings met ingebedde inloggegevens — en elk kan onafhankelijk worden in- of uitgeschakeld. Een generieke high-entropy-detector vangt alles anders op dat willekeurig genoeg lijkt om een geheim te zijn, met verstelbare gevoeligheid van laag tot hoog. Zet "Voorbeeld- en testwaarden negeren" aan om AWS's eigen documentatiesleutel, Stripes sk_test_-sleutels en andere duidelijke tijdelijke aanduidingen over te slaan, en "Regelnummer en context tonen" om te zien waar elke bevinding in de tekst zich bevindt.

Bevindingen worden per regel gerapporteerd met het regelnummer waarop ze beginnen, en waarden worden standaard gemaskeerd zodat je het rapport zelf kunt delen zonder iets vrij te geven — schakel maskering uit als je de ruwe overeenkomst moet zien om te bevestigen dat het een echt geheim is en geen fout-positief. Schakel de uitvoer over naar "Opgeschoonde tekst" om het oorspronkelijke document terug te krijgen met elke overeenkomst vervangen door [MASKED], klaar om elders in te plakken. De scanner behandelt Windows- en Unix-lijnbrekingen op dezelfde manier en verwerkt bestanden met honderdduizenden regels.

Alles wordt in je browser uitgevoerd: niets wat je plakt wordt geüpload, geregistreerd of ergens naar verzonden, wat het meest belangrijk is voor een tool waarvan de hele taak bestaat uit het vinden van dingen die je niet wilt lekken. Kopieer het resultaat, download het als .txt-bestand of stuur het rechtstreeks naar de invoer van een ander tool om verder op te schonen.

FAQ

Welke soorten geheimen herkent het?
AWS-toegangssleutels, Google API-sleutels, GitHub- en Slack-tokens, Stripe-sleutels, PEM-privésleutels, JWTs, databaseverbindingsstrings en alle andere tokens waarvan de tekens willekeurig genoeg zijn om de generieke high-entropy-controle uit te schakelen.
Markeert het dingen die helemaal geen geheimen zijn?
Dat kan, meestal van de generieke high-entropy-controle — het is een heuristiek en markeert af en toe een lange willekeurig uitziende ID of hash die helemaal geen geheim is. Verlaag de gevoeligheid of zet deze controle uit als het te veel ruis voor je tekst oplevert.
Wat slaat "Voorbeeld- en testwaarden negeren" over?
Duidelijke tijdelijke aanduidingen zoals AWS's eigen AKIAIOSFODNN7EXAMPLE-sleutel, Stripes sk_test_-sleutels en veelvoorkomende woordlijstmarkeringen zoals "example" of "changeme" — waarden die al openbaar zijn, niet echt gelekt.
Wat is het verschil tussen de bevindingslijst en de opgeschoonde-tekstuitvoer?
De bevindingslijst rapporteert elke overeenkomst met het regelnummer en het type voor het controleren van wat zich in het bestand bevindt. Opgeschoonde tekst geeft het hele document terug met elke overeenkomst vervangen door [MASKED], klaar om elders in te plakken.
Wordt mijn tekst ergens geüpload?
Nee. De scan wordt volledig in je browser uitgevoerd — niets wat je plakt wordt naar een server verzonden, geregistreerd of opgeslagen.