Collez un texte ou chargez un fichier pour vérifier les expositions possibles. Chaque correspondance doit être examinée : elle ne prouve pas qu’un identifiant est encore actif.
Fonctionne localement dans votre navigateurLa recherche de motifs aide à repérer une exposition probable. Elle ne prouve pas qu’une valeur est valide, active ou dangereuse.
Ce scanner local fait ressortir les identifiants et données personnelles probables d’un extrait collé. Les preuves du rapport sont expurgées ; utilisez autant que possible des données de test déjà expurgées.
Collez le texte ou chargez un fichier, puis cliquez sur Analyser localement. Chaque correspondance apparaît avec son numéro de ligne et un extrait expurgé, et les quatre compteurs au-dessus résument le résultat. Rien n’est envoyé : l’analyse s’exécute dans ce navigateur.
Les règles couvrent les en-têtes de clé privée, les identifiants AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe et Azure, les JWT, les jetons Bearer, les URL de base de données contenant un mot de passe, les affectations comme PASSWORD=… ou {"api_key": "…"}, les adresses e-mail, les adresses IPv4 et les notes TODO ou FIXME.
Le détecteur cherche les formes qui fuient le plus souvent : en-têtes -----BEGIN … PRIVATE KEY----- (RSA, EC, OpenSSH et PGP), identifiants de clé d’accès AWS, jetons GitHub, GitLab, Slack, npm et SendGrid, clés d’API Google, clés secrètes live Stripe, clés de compte de stockage Azure, JWT, jetons Bearer, URL de base de données contenant un mot de passe, et lignes KEY=VALUE dont le nom contient TOKEN, SECRET, PASSWORD ou API_KEY — y compris les clés entre guillemets comme {"password": "…"}, les lignes .env et les chaînes de connexion séparées par des points-virgules.
C’est un recherche de motifs, pas un validateur. Une correspondance ne prouve pas qu’un identifiant est encore actif ni qu’un fichier est sûr : la clé peut déjà être révoquée, et un secret encodé en base64, coupé sur plusieurs lignes ou construit à l’exécution ne sera pas reconnu. Voyez le rapport comme une liste de points à contrôler et gardez un scanner global du dépôt dans la CI.
Les valeurs qui ne font que remplacer un secret sont ignorées : your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• et xxxx. Un groupe de quatre nombres appartenant à une version (version = "1.2.3.4", awscli==1.2.3.4) n’est pas signalé comme adresse non plus.
Seules les adresses IPv4 publiques comptent comme données personnelles. Les plages privées, réservées et de documentation — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 et 203.0.113/24 — restent listées, mais en simple remarque : une adresse de réseau local dans un journal est rarement la trouvaille recherchée.
La preuve est réduite aux quatre premiers et trois derniers caractères (sk_l••••ced), pour que le rapport puisse être collé dans un ticket sans répéter le secret. La valeur complète ne quitte pas l’onglet et n’est pas conservée.
Chaque résultat conserve sa ligne ; les correspondances identiques sur une ligne sont regroupées, tandis que la même valeur sur deux lignes apparaît deux fois. La liste s’arrête après 250 résultats pour qu’un journal très volumineux ne fige pas la page.