Scanner für Geheimnisse und Personendaten

Fügen Sie Text ein oder laden Sie eine Textdatei. Musterfunde müssen geprüft werden und belegen nicht, dass Zugangsdaten aktiv sind.

Läuft lokal in deinem Browser
Die Analyse läuft vollständig in Ihrem Browser. Es wird nichts hochgeladen oder an eine API gesendet.
Zu prüfender Inhalt

Musterabgleich hilft, wahrscheinliche Offenlegungen zu finden. Er beweist nicht, dass ein Wert gültig, aktiv oder gefährlich ist.

Zusammenfassung der Funde
  • Es wurde noch keine Prüfung ausgeführt.

Finden Sie offengelegte Werte, bevor sie in einen Commit oder ein Ticket gelangen

Dieser lokale Scanner findet wahrscheinliche Zugangsdaten und personenbezogene Daten in einem eingefügten Ausschnitt. Die Fundstellen im Bericht sind maskiert; verwenden Sie möglichst bereits maskierte Testdaten.

So prüfen Sie einen Ausschnitt

Fügen Sie den Text ein oder laden Sie eine Datei und wählen Sie Lokal prüfen. Jeder Treffer erscheint mit Zeilennummer und maskiertem Ausschnitt, und die vier Zähler darüber fassen das Ergebnis zusammen. Nichts wird hochgeladen: die Prüfung läuft in diesem Browser.

Die Regeln decken Kopfzeilen privater Schlüssel, Zugangsdaten von AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe und Azure, JWTs, Bearer-Tokens, Datenbank-URLs mit Passwort, Zuweisungen wie PASSWORD=… oder {"api_key": "…"}, E-Mail-Adressen, IPv4-Adressen sowie TODO- und FIXME-Notizen ab.

  1. Fügen Sie Code, .env-Inhalt, Konfiguration oder Logs in das Feld ein oder wählen Sie eine lokale Datei (.env, .txt, .log, .json, .yaml, .yml, .js, .ts, .php, .py, .java).
  2. Wählen Sie Lokal prüfen. Beispiel laden füllt das Feld mit einem vorbereiteten Ausschnitt und prüft ihn sofort.
  3. Lesen Sie die vier Zähler: mögliche Geheimnisse, personenbezogene Daten, Prüfpunkte und offene Punkte.
  4. Arbeiten Sie die Liste durch; jede Zeile zeigt Stufe, Zeilennummer, den Treffer und einen Ausschnitt wie sk_l••••ced statt des vollständigen Werts.
  5. Mit Bericht kopieren wandern die Funde in ein Ticket; mit Leeren starten Sie die nächste Prüfung.

Was die Regeln finden – und was sie nicht leisten

Was die Regeln finden – und was sie nicht leisten

Der Scanner sucht die Muster, die am häufigsten austreten: -----BEGIN … PRIVATE KEY----- Kopfzeilen (RSA, EC, OpenSSH und PGP), AWS-Zugriffsschlüssel-IDs, Tokens von GitHub, GitLab, Slack, npm und SendGrid, Google-API-Schlüssel, Stripe-Live-Geheimschlüssel, Azure-Speicherkontoschlüssel, JWTs, Bearer-Tokens, Datenbank-URLs mit Passwort und KEY=VALUE-Zeilen, deren Name TOKEN, SECRET, PASSWORD oder API_KEY enthält – einschließlich Schlüssel in Anführungszeichen wie {"password": "…"}, .env-Zeilen und mit Semikolon getrennte Verbindungszeichenfolgen.

Das ist ein Musterabgleich, kein Prüfdienst. Ein Treffer belegt nicht, dass ein Zugangsdatum noch gültig oder eine Datei sicher ist: der Schlüssel kann gesperrt sein, und ein base64-kodiertes, über mehrere Zeilen verteiltes oder zur Laufzeit erzeugtes Geheimnis wird nicht erkannt. Behandeln Sie den Bericht als Prüfliste und behalten Sie einen Scanner für das gesamte Repository in der CI.

Platzhalter, private Adressen und Versionsnummern

Werte, die nur für ein Geheimnis stehen, bleiben unberücksichtigt: your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• und xxxx. Ein Zahlenquadrupel, das zu einer Version gehört (version = "1.2.3.4", awscli==1.2.3.4), wird ebenfalls nicht als Adresse gemeldet.

Nur öffentliche IPv4-Adressen zählen als personenbezogene Daten. Private, reservierte und Dokumentationsbereiche — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 und 203.0.113/24 — erscheinen weiterhin in der Liste, aber als Hinweis: eine LAN-Adresse im Log ist selten der Fund, den Sie suchen.

Maskierung, Zeilennummern und der kopierte Bericht

Die Fundstelle wird auf die ersten vier und die letzten drei Zeichen gekürzt (sk_l••••ced), damit der Bericht in ein Ticket passt, ohne das Geheimnis zu wiederholen. Der vollständige Wert verlässt den Tab nicht und wird nicht gespeichert.

Jeder Fund behält seine Zeile; identische Treffer in einer Zeile werden zusammengefasst, derselbe Wert in zwei Zeilen erscheint zweimal. Nach 250 Funden endet die Liste, damit ein sehr großes Log die Seite nicht blockiert.

Zuletzt verwendet: