Przejdź do treści

Skaner tajemnic

Skanuj teksty, logi lub konfiguracje w poszukiwaniu kluczy AWS, GitHub, Slack i Stripe, kluczy prywatnych, JWT i innych wycieków tajemnic.

Wejście
Wynik

Skaner tajemnic

Wklejte plik dziennika, fragment konfiguracji lub kawałek kodu źródłowego, a to narzędzie przeskanuje go w poszukiwaniu ciągów znaków, które wyglądają jak tajemnice — klucze API, tokeny dostępu i poświadczenia, które nie powinny być udostępniane. Każdy znaleziony wynik jest zgłaszany wraz z typem tajemnice, którą przypomina, więc dokładnie wiesz, co należy wymienić przed udostępnieniem pliku kolegom, wklejeniem go do zgłoszenia wsparcia lub przypadkowym zatwierdzeniem.

Zestaw wzorów obejmuje formaty, które faktycznie wydają dostawcy — klucze dostępu AWS, klucze API Google, tokeny osobiste i szczegółowe GitHub, tokeny Slack, klucze Stripe, zakodowane klucze prywatne PEM, JWT i ciągi połączenia bazy danych z wbudowanymi poświadczeniami — każdy można niezależnie włączyć lub wyłączyć. Ogólny detektor wysokiej entropii wyłapie wszystko inne, co wygląda na tyle losowo, aby być tajemnicą, z regulowaną czułością od niskiej do wysokiej. Włącz opcję "Ignoruj przykładowe i testowe wartości" aby pominąć klucz dokumentacji AWS, klucze sk_test_ Stripe i inne oczywiste symbole zastępcze, oraz "Pokaż numer linii i kontekst" aby zobaczyć, gdzie znajduje się każdy wynik w tekście.

Wyniky są zgłaszane jeden na linię wraz z numerem linii, w której się zaczynają, a wartości są domyślnie maskowane, dzięki czemu możesz udostępniać sam raport bez wycieków — wyłącz maskowanie, jeśli potrzebujesz zobaczyć surowy wynik, aby potwierdzić, że jest to rzeczywista tajemnica, a nie fałszywy alarm. Przełącz wyjście na "Wyczyszczony tekst" aby uzyskać oryginalny dokument z powrotem ze wszystkimi wynikami zastąpionymi przez [MASKED], gotowy do wklejenia gdzie indziej. Skaner radzi sobie z zakończeniami linii Windows i Unix w ten sam sposób i obsługuje pliki z setkami tysięcy linii.

Wszystko działa w Twojej przeglądarce: nic, co wkleisz, nie będzie przesyłane, logowane lub wysyłane gdziekolwiek, co jest najważniejsze dla narzędzia, którego całym zadaniem jest znajdowanie rzeczy, które nie chcesz wyciekać. Skopiuj wynik, pobierz go jako plik .txt, lub wyślij go bezpośrednio na wejście innego narzędzia, aby kontynuować czyszczenie.

Częste pytania

Jakie typy tajemnic rozpoznaje?
Klucze dostępu AWS, klucze API Google, tokeny GitHub i Slack, klucze Stripe, prywatne klucze PEM, JWT, ciągi połączenia bazy danych i jakikolwiek inny token, którego znaki wyglądają na tyle losowo, aby uruchomić ogólny test wysokiej entropii.
Czy oznaczy rzeczy, które nie są w rzeczywistości tajemnicami?
Może, głównie z ogólnego testu wysokiej entropii — jest to heurystyka i czasami będzie oznaczać długie losowo wyglądające ID lub hash, który nie jest w rzeczywistości tajemnicą. Zmniejsz czułość lub wyłącz ten test, jeśli jest to zbyt hałaśliwe dla Twojego tekstu.
Co pomija "Ignoruj przykładowe i testowe wartości"?
Oczywiste symbole zastępcze, takie jak klucz AWS AKIAIOSFODNN7EXAMPLE, klucze Stripe sk_test_ i powszechne markery słownika, takie jak "example" lub "changeme" — wartości, które są już publiczne, a nie rzeczywisty wyciek.
Jaka jest różnica między listą wyników a wyjściem wyczyszczonego tekstu?
Lista wyników zgłasza każdy wynik wraz z numerem linii i typem, aby sprawdzić, co znajduje się w pliku. Wyczyszczony tekst zwraca cały dokument ze wszystkimi wynikami zastąpionymi przez [MASKED], gotowy do wklejenia gdzie indziej.
Czy mój tekst jest gdzieś przesyłany?
Nie. Skanowanie odbywa się całkowicie w Twojej przeglądarce — nic, co wkleisz, nie będzie wysyłane na serwer, logowane ani przechowywane.