Сканер секретов
Проверьте конфиг, .env, Dockerfile или манифест на случайно закоммиченные ключи — AWS, GitHub, приватные ключи, JWT — до того, как они попадут в git.
Перетащите конфиг или .env, чтобы просканировать
сканируется локально в браузере — файл никуда не загружается
Ловим ключи раньше, чем это сделает git
Вставьте конфиг, .env, Dockerfile или CI-манифест — или перетащите файл — и он будет проверен по форматам токенов провайдеров, которые реально утекают: AWS, GitHub, GitLab, Slack, Stripe, Google, OpenAI, npm, SendGrid, Twilio, Telegram, плюс PEM-блоки приватных ключей, JWT, учётные данные в URL и generic-присвоения паролей с высокой энтропией.
Всё выполняется в браузере: вставлять файл, полный секретов, в страницу, которая его куда-то отправит, — значит обнулить смысл проверки, поэтому здесь так не происходит. Находки показываются маскированными (первые и последние четыре символа), а очевидные заглушки — env-подстановки, changeme и подобные — отфильтрованы.
Одно правило важнее сканера: секрет, хоть раз попавший в коммит, сгорел. Ротируйте его. Удаление строки, amend или force-push не отменяют утечку — логи CI, форки и клоны значение уже видели.
Почему он пометил значение, которое не секрет?
Может ли он пропустить настоящий секрет?
Что делать, когда он нашёл секрет в репозитории?
Почему JWT — только предупреждение?
Смежные инструменты: Анализатор Dockerfile, Валидатор манифестов K8s и Проверка утечки пароля.