Pega texto o carga un archivo para revisar posibles exposiciones. Las coincidencias hay que investigarlas y no demuestran que una credencial siga activa.
Se ejecuta localmente en tu navegadorLa búsqueda de patrones ayuda a encontrar exposiciones probables. No demuestra que un valor sea válido, esté activo o sea peligroso.
Usa este analizador local para detectar credenciales y datos personales probables en un fragmento pegado. Las pruebas del informe salen ocultas; usa datos de prueba ya ocultos siempre que puedas.
Pega el texto o carga un archivo y pulsa Analizar localmente. Cada coincidencia aparece con su número de línea y un extracto oculto, y los cuatro contadores de arriba resumen lo encontrado. No se sube nada: el análisis se ejecuta en este navegador.
Las reglas cubren encabezados de claves privadas, credenciales de AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe y Azure, JWT, tokens Bearer, URL de base de datos con contraseña, asignaciones como PASSWORD=… o {"api_key": "…"}, direcciones de correo, direcciones IPv4 y notas TODO o FIXME.
El analizador busca las formas que más se filtran: encabezados -----BEGIN … PRIVATE KEY----- (RSA, EC, OpenSSH y PGP), ID de clave de acceso de AWS, tokens de GitHub, GitLab, Slack, npm y SendGrid, claves de API de Google, claves secretas live de Stripe, claves de cuenta de Azure, JWT, tokens Bearer, URL de base de datos con contraseña y líneas KEY=VALUE cuyo nombre contiene TOKEN, SECRET, PASSWORD o API_KEY, incluidas claves entre comillas como {"password": "…"}, líneas .env y cadenas de conexión separadas por punto y coma.
Es un buscador de patrones, no un validador. Una coincidencia no demuestra que la credencial siga activa ni que el archivo sea seguro: puede estar revocada, y un secreto codificado en base64, partido en varias líneas o generado en tiempo de ejecución no se reconocerá. Trata el informe como una lista de comprobaciones y mantén un analizador de repositorio completo en CI.
Los valores que solo sustituyen a un secreto se ignoran: your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• y xxxx. Un grupo de cuatro números que forma parte de una versión (version = "1.2.3.4", awscli==1.2.3.4) tampoco se informa como dirección.
Solo las direcciones IPv4 públicas cuentan como datos personales. Los rangos privados, reservados y de documentación — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 y 203.0.113/24 — siguen apareciendo en la lista, pero como notas: una dirección de LAN en un log rara vez es el hallazgo que buscabas.
La evidencia se reduce a los cuatro primeros y los tres últimos caracteres (sk_l••••ced), así el informe puede pegarse en un ticket sin repetir el secreto. El valor completo nunca sale de la pestaña y no se almacena.
Cada hallazgo conserva su línea; las coincidencias idénticas en una línea se agrupan, mientras que el mismo valor en dos líneas aparece dos veces. La lista se detiene tras 250 hallazgos para que un log enorme no bloquee la página.