Hoppa till innehåll

Hemlighetsskanner

Skanera loggfiler, konfigurationer och kod för AWS-, GitHub-, Slack- och Stripe-nycklar, privata nycklar, JWTs och andra läckta hemligheter.

Inmatning
Utmatning

Hemlighetsskanner

Klistra in en loggfil, ett konfigurationsfragment eller ett kodstycke så skannar det här verktyget det efter strängar som ser ut som hemligheter — API-nycklar, åtkomsttoken och autentiseringsuppgifter som inte bör delas. Varje träff rapporteras med vilken typ av hemlighet den liknar, så du vet exakt vad du måste rotera innan du delar filen med en kollega, klistrar in den i en supportbiljett eller committar den av misstag.

Mönstersamlingen täcker de format som leverantörer faktiskt utfärdar — AWS-åtkomstnycklar, Google API-nycklar, GitHub personliga och detaljerade tokens, Slack-tokens, Stripe-nycklar, PEM-kodade privata nycklar, JWTs och databaskopplingssträngar med inbäddade autentiseringsuppgifter — och var och en kan slås på eller av oberoende. En generisk entropidetektor fångar allt annat som ser slumpartat nog ut för att vara en hemlighet, med justerbar känslighet från låg till hög. Slå på "Ignorera exempel- och testvärden" för att hoppa över AWS:s egna dokumentationsnyckel, Stripes sk_test_-nycklar och andra uppenbara platshållare, och "Visa radnummer och sammanhang" för att se var varje fynd finns i texten.

Fynd rapporteras en per rad med det radnummer de börjar på, och värden maskeras som standard så du kan dela själva rapporten utan att läcka något — stäng av maskering om du behöver se råmatchningen för att bekräfta att det är en verklig hemlighet snarare än en falskalarm. Byt utmatningen till "Rengjord text" för att få tillbaka originaldokumentet med varje träff ersatt med [MASKED], redo att klistra in någon annanstans. Skannern hanterar Windows- och Unix-radbrytningar på samma sätt och hanterar filer med hundratusentals rader.

Allt körs i din webbläsare: ingenting du klistrar in laddas upp, loggas eller skickas någonstans, vilket är viktigast för ett verktyg vars hela jobb är att hitta saker du inte vill läcka. Kopiera resultatet, ladda ner det som en .txt-fil eller skicka det direkt till ett annat verktygs inmatning för att fortsätta städa.

FAQ

Vilka hemlighetstypre känner den igen?
AWS-åtkomstnycklar, Google API-nycklar, GitHub- och Slack-tokens, Stripe-nycklar, PEM-privata nycklar, JWTs, databaskopplingssträngar och alla andra tokens vars tecken är slumpmässiga nog för att utlösa den generiska entropikontroll.
Flaggar det saker som inte är hemligheter alls?
Det kan, huvudsakligen från den generiska entropikontroll — det är en heuristik och flaggar ibland ett långt slumpartat ID eller hash som inte är en hemlighet alls. Sänk känsligheten eller stäng av den kontrollen om den är för bullrig för din text.
Vad hoppar "Ignorera exempel- och testvärden" över?
Uppenbara platshållare som AWS:s egna AKIAIOSFODNN7EXAMPLE-nyckel, Stripes sk_test_-nycklar och vanliga ordlistemarköringar som "example" eller "changeme" — värden som redan är offentliga, inte riktiga läckor.
Vad är skillnaden mellan fynd-listan och den rengörda textutmatningen?
Fynd-listan rapporterar varje träff med dess radnummer och typ för att granska vad som finns i filen. Rengjord text returnerar hela dokumentet med varje träff ersatt med [MASKED], redo att klistra in någon annanstans.
Laddas min text upp någonstans?
Nej. Skanningen körs helt i din webbläsare — ingenting du klistrar in skickas till en server, loggas eller lagras.