Ir para o conteúdo

Verificador de segredos

Procure segredos em registos, ficheiros de configuração e código — chaves AWS, GitHub, Slack, Stripe, chaves privadas e JWTs.

Entrada
Saída

Verificador de segredos

Cole um ficheiro de registo, um trecho de configuração ou um fragmento de código-fonte e esta ferramenta procura cadeias que se pareçam com segredos — chaves API, token de acesso e credenciais que não devem ser partilhadas. Cada correspondência é reportada com o tipo de segredo que se assemelha, para que saiba exatamente o que rotativar antes de partilhar o ficheiro com um colega, colá-lo num pedido de apoio ou cometê-lo por engano.

O conjunto de padrões cobre os formatos que os fornecedores realmente emitem — chaves de acesso AWS, chaves API do Google, token pessoais e refinados do GitHub, token Slack, chaves Stripe, chaves privadas codificadas em PEM, JWTs e cadeias de ligação à base de dados com credenciais incorporadas — e cada uma pode ser ligada ou desligada de forma independente. Um detector de entropia genérica de alta entropia apanha qualquer coisa que pareça aleatória o suficiente para ser um segredo, com a sensibilidade ajustável de baixa para alta. Ative "Ignorar valores de amostra e teste" para ignorar a própria chave de documentação AWS, as chaves sk_test_ do Stripe e outros marcadores óbvios de espaço reservado, e "Mostrar número de linha e contexto" para ver onde cada descoberta se situa no texto.

As descobertas são reportadas uma por linha com o número de linha em que começam, e os valores são mascarados por padrão para que possa partilhar o próprio relatório sem vazar nada — desative o mascaramento se precisar de ver a correspondência bruta para confirmar que é um segredo real e não um falso positivo. Mude o resultado para "Texto limpo" para obter o documento original com todas as correspondências substituídas por [MASKED], pronto para colar noutro local. O scanner trata as terminações de linha Windows e Unix da mesma forma e trata ficheiros com centenas de milhares de linhas.

Tudo funciona no seu navegador: nada do que cola é carregado, registado ou enviado para qualquer lugar, o que é mais importante para uma ferramenta cujo trabalho é encontrar coisas que não quer vazar. Copie o resultado, faça-o descarregar como ficheiro .txt ou envie-o diretamente para a entrada de outra ferramenta para continuar a limpar.

FAQ

Que tipos de segredos é que reconhece?
Chaves de acesso AWS, chaves API do Google, token GitHub e Slack, chaves Stripe, chaves privadas PEM, JWTs, cadeias de ligação à base de dados e qualquer outro token cujos caracteres pareçam suficientemente aleatórios para acionar a verificação genérica de alta entropia.
É que marca coisas que não são realmente segredos?
Pode fazer isso, principalmente a partir da verificação genérica de alta entropia — é uma heurística e ocasionalmente marca um ID aleatório de aparência longa ou um hash que não é realmente um segredo. Baixe a sensibilidade ou desative essa verificação se estiver muito ruidosa para o seu texto.
O que é que "Ignorar valores de amostra e teste" ignora?
Marcadores óbvios como a própria chave AKIAIOSFODNN7EXAMPLE da AWS, as chaves sk_test_ do Stripe e marcadores comuns da lista de palavras, como "example" ou "changeme" — valores que já são públicos, não um vazamento real.
Qual é a diferença entre a lista de descobertas e o resultado de texto limpo?
A lista de descobertas reporta cada correspondência com o seu número de linha e tipo, para rever o que está no ficheiro. O texto limpo devolve todo o documento com cada correspondência substituída por [MASKED], pronto para colar noutro local.
É que o meu texto é carregado em algum lugar?
Não. A procura funciona completamente no seu navegador — nada do que cola é enviado para um servidor, registado ou armazenado.