Перейти до вмісту

Сканер секретів

Сканувати логи, конфігурації та вихідний код у пошуках AWS, GitHub, Slack та Stripe ключів, приватних ключів, JWTs та інших витоків.

Введення
Вихід

Сканер секретів

Вставте лог-файл, фрагмент конфігурації або частину вихідного коду, і цей інструмент відсканує його на наявність рядків, схожих на секрети — API ключі, токени доступу та облікові дані, які не повинні бути відкритими. Кожне збігання повідомляється з вказанням типу секрету, тому ви знаєте, що змінювати перед тим, як поділитися файлом з колегою, вставити його в тикет підтримки або випадково закомітити.

Набір шаблонів охоплює формати, які видавці дійсно видають — ключі доступу AWS, API ключи Google, особисті та спеціалізовані токени GitHub, токени Slack, ключи Stripe, приватні ключі у форматі PEM, JWTs та рядки підключення БД з вбудованими обліковими даними — кожен можна вмикати або вимикати незалежно. Узагальнений детектор ентропії ловить все решту, що виглядає достатньо випадковим, щоб бути секретом, з регульованою чутливістю від низької до високої. Увімкніть «Ігнорувати приклади та тестові значення», щоб пропустити власний демо-ключ AWS, тестові ключи Stripe та інші очевидні заповнювачі, та «Показувати номер рядка та контекст», щоб побачити, де знаходиться кожна знахідка.

Знахідки виводяться по одній у рядку з номером, на якому вони починаються, і значення маскуються за замовчуванням, щоб ви могли поділитися самим звітом без витоку — вимкніть маскування, якщо потрібно побачити вихідне збігання для підтвердження. Переключіть вивід на «Очищений текст», щоб отримати вихідний документ з усіма збіганнями, замінені на [MASKED], готовий до вставки. Сканер однаково обробляє переводи рядків Windows та Unix і справляється з файлами з сотень тисяч рядків.

Все виконується у вашому браузері: нічого, що ви вставляєте, не завантажується, не логується та не відправляється ніде — це особливо важливо для інструменту, робота якого полягає у пошуку того, що ви не хочете розкривати. Скопіюйте результат, завантажте як .txt-файл або відправте прямо на вхід іншого інструменту для подальшої обробки.

FAQ

Які типи секретів він розпізнає?
Ключі доступу AWS, API ключи Google, токени GitHub та Slack, ключи Stripe, приватні ключі PEM, JWTs, рядки підключення БД та будь-які інші токени, символи яких виглядають достатньо випадковими, щоб спрацьовувала узагальнена перевірка ентропії.
Чи буде він позначати речі, які не є секретами?
Може бути, в основному через узагальнену перевірку ентропії — це евристика та час від часу позначає довгий випадково виглядаючий ID або хеш, який насправді не є секретом. Знизьте чутливість або вимкніть цю перевірку, якщо вона занадто шумна для вашого тексту.
Що пропускає «Ігнорувати приклади та тестові значення»?
Очевидні заповнювачі, такі як власний ключ AKIAIOSFODNN7EXAMPLE від AWS, тестові ключи Stripe та загальні маркери зі словників, такі як «example» або «changeme» — значення, які вже відкриті, а не реальний виток.
Яка різниця між списком знахідок та виводом очищеного тексту?
Список знахідок показує кожне збігання з номером рядка та типом для перевірки змісту файлу. Очищений текст повертає весь документ з усіма збіганнями, замінені на [MASKED], готовий до вставки в інше місце.
Мій текст завантажується кудись?
Ні. Сканування виконується повністю у вашому браузері — нічого, що ви вставляєте, не відправляється на сервер, не логується та не зберігається.