Geheimnisse im Text scannen – Musterdetektor

Scannen Sie eingefügten Text nach geheimen Mustern (AWS-Tasten, GitHub PATs, PEM-Tasten und mehr). Dokumentierte Teilmenge – kein Repo-Scanner der Gitleaks-Klasse.

Laden…
Geheimnisse scannen (einfügen)
Finden Sie geheimnisvolle Muster in eingefügtem Text. Die dokumentierte Detektorliste wurde korrigiert – kein Gitleaks-Äquivalent.

Hinweise des Entwicklers

• v1-Detektoren: pem_private_key, aws_access_key_id, github_pat, slack_token, generic_assignment, jwt_compact (Opt-in), high_entropy_string (Opt-in). • Schwärzung: erste 4 + letzte 4 Zeichen in Match und Excerpt; Copy exportiert nur geschwärzte Spalten. • validate-env (DevOps) warnt hauptsächlich vor geheimnisvoll aussehenden .env-Schlüsselnamen – ergänzend. • 512-KB-Grenze.

Optionen

Schweregradboden
alle = jeder Treffer; hoch = nur Detektoren mit hohem Schweregrad.
Hinweise zur Entropie
Aktiviert verrauschte Entropieheuristics – standardmäßig deaktiviert.
JWT einbeziehen
Erkennt kompakte JWT-Tokens (geringer Schweregrad). Bevorzugen Sie die jwt-Dekodierung, um ein JWT zu lesen.

Wenn Teams diese Route wählen

• Schnelle Überprüfung einer Paste vor dem Posten in ein Ticket. • Erkennen Sie einen offensichtlichen GitHub PAT- oder AWS-Zugriffsschlüssel. • Reduzieren Sie den Lärm durch einen nur hohen Schweregrad.

Ausgearbeitete Beispiele

Staging-.env-Ausschnitt

Vor

# Staging-Deploy — Fake-Secrets nur für die Demo APP_NAME=payments-api NODE_ENV=staging LOG_LEVEL=info # AWS (Fake-AKIA aus der AWS-Doku) AWS_ACCESS_KEY_ID=AKIAIOSFODNN7EXAMPLE AWS_REGION=eu-central-1 # GitHub-Actions-Deploy GITHUB_TOKEN=ghp_TESTONLYabcdefghijklmnopqrstuv # Slack-Alert-Bot SLACK_BOT_TOKEN=xoxb-0000000000-0000000000000-abcdefghijklmnopqrstuvwx # Datenbank DATABASE_HOST=db.internal.example DATABASE_PORT=5432 password=notarealsecret123 # Auth-Callback (JWT — Include JWT aktivieren) AUTH_JWT=eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJkZW1vIn0.sig # Hoch-Entropie-Blob (Entropy — Toggle aktivieren) Aa1!xY9zxY9zxY9zxY9zxY9zxY9zxY9zxY9z # Health — keine Secrets HEALTHCHECK_PATH=/health

Nach (Hits)

4 Hits standardmäßig: aws_access_key_id (L7) · github_pat (L11) · slack_token (L14) · generic_assignment (L19, medium). Include JWT (+ jwt_compact L22) und Entropy (+ high_entropy_string L25) aktivieren → 6 Hits gesamt.

severityFloor=high

Vor

password=notarealsecret123 AKIAIOSFODNN7EXAMPLE

Nach (Hits)

Nur aws_access_key_id (high); generic_assignment omitted

Verwandte Tools

Für .env-Schlüsselnamenwarnungen verwenden Sie validate-env. Für einen kompakten JWT: jwt-Dekodierung. Hub: security tools.

Häufig gestellte Fragen zu Scan-Geheimnissen

Dokumentierte Teilmenge

Wann sollte ich „validate-env“ verwenden?

validate-env validiert die .env-Struktur und markiert verdächtige Schlüsselnamen. scan-secrets sucht in jedem eingefügten Text nach Secret-ähnlichen Wertmustern. Ein leeres Validate-Env-Ergebnis ist hier nicht dasselbe Signal wie ein Soft-Empty.

Wann sollte ich jwt-decode verwenden?

Um einen JWT-Header/eine Nutzlast zu lesen, verwenden Sie jwt-decode. Die Option „IncludeJwt“ dieses Scanners ist standardmäßig deaktiviert, um Fehlalarme zu vermeiden.

Ist dies ein vollständiger Repository-Geheimnisscanner?

Nein. Es handelt sich um eine dokumentierte Musterteilmenge für eingefügten Text – nicht um einen Repository-Rundgang oder ein Unternehmensregelpaket.

Welche Detektoren sind im Lieferumfang enthalten?

pem_private_key, aws_access_key_id, github_pat, slack_token, generic_assignment; jwt_compact und high_entropy_string sind Opt-In.

Sicherheit und Token

JWKS, X.509-Zertifikate und Secrets-Scan – browserlokal.

Weitere Werkzeugkategorien entdecken

Minimieren

Verkleinern Sie Code und Ressourcen für die Produktion – minimieren Sie JavaScript, CSS, HTML, JSON und XML vor der Bereitstellung von gzip oder CDN.

Verschönern

Machen Sie Code mit konsistenter Einrückung lesbar – verschönern Sie JavaScript, CSS, TypeScript, SCSS, LESS, Markdown, GraphQL, SQL, YAML und mehr in Ihrem Browser.

Aufheben

Erweitern Sie minimierten oder komprimierten Code – entminifizieren Sie JavaScript, CSS, TypeScript, SCSS, LESS, SQL, YAML und andere Formate beim Debuggen oder Überprüfen.

Konvertierung

Transformieren Sie Daten zwischen JSON, YAML, XML und CSV lokal – keine Server-Uploads.

CSS-Präprozessoren

Kompilieren Sie SCSS oder LESS zu Standard-CSS im Browser — kombinieren Sie mit Beautify oder Minify für einen vollständigen Stylesheet-Workflow.

JSON Werkzeuge

Validieren, formatieren, vergleichen und erkunden Sie JSON-Nutzlasten – ergänzend zu Minifiern und Konvertern.

SVG Werkzeuge

Vorschau anzeigen, mit SVGO optimieren, Daten exportieren URI, Größe ändern, verschönern, in JSX konvertieren und SVG validieren – alles in Ihrem Browser.

DevOps und Infrastruktur

Terraform HCL formatieren/validieren/minimieren, Dockerfile formatieren und lint, Docker Verfassen und .env-Validierung.

CI/CD

GitHub Aktionen und GitLab CI – formatieren Sie YAML und überprüfen Sie die Workflow-/Auftragsstruktur in Ihrem Browser.

Protokolle und Beobachtbarkeit

Zeilenorientierte JSON/NDJSON- und Nginx/Apache-Zugriffsprotokolle – formatieren, filtern, validieren und CSV/TSV.

Kubernetes

Multi-Doc-Manifeste, strukturelle Validierung, Ingress/Deployment-Starter und Helm-Werteformatierung.

Netzwerk / IP

CIDR, Subnetze und IPv4/IPv6-Helfer — im Browser.

API & Schemata

OpenAPI Tools zum Formatieren, Validieren und Flusen Ihrer Spezifikationen.

Codierung

Kodieren oder dekodieren Sie Base64-, URL-Komponenten und HTML-Entitäten – nur clientseitig.

Entwickler-Dienstprogramme

Zeitstempel, UUID, ULID, Nanoid, Cron, Passwörter, Regex, Slugify, Zahlenbasen, Groß-/Kleinschreibung, Textunterschied und chmod – alles clientseitig.

Text & Markdown

Wörter zählen, Markdown-TOC erzeugen und Zeilenlisten bereinigen — im Browser.

Serialisierung

Serialisieren und deserialisieren Sie PHP-Datenstrukturen neben JSON-Workflows.