Détecteur de secrets et données personnelles

Collez un texte ou chargez un fichier pour vérifier les expositions possibles. Chaque correspondance doit être examinée : elle ne prouve pas qu’un identifiant est encore actif.

Fonctionne localement dans votre navigateur
L’analyse s’exécute entièrement dans votre navigateur. Rien n’est envoyé à une API.
Source à analyser

La recherche de motifs aide à repérer une exposition probable. Elle ne prouve pas qu’une valeur est valide, active ou dangereuse.

Résumé des résultats
  • Aucune analyse n’a encore été exécutée.

Repérez les valeurs exposées avant qu’elles n’atteignent un commit ou un ticket

Ce scanner local fait ressortir les identifiants et données personnelles probables d’un extrait collé. Les preuves du rapport sont expurgées ; utilisez autant que possible des données de test déjà expurgées.

Comment analyser un extrait

Collez le texte ou chargez un fichier, puis cliquez sur Analyser localement. Chaque correspondance apparaît avec son numéro de ligne et un extrait expurgé, et les quatre compteurs au-dessus résument le résultat. Rien n’est envoyé : l’analyse s’exécute dans ce navigateur.

Les règles couvrent les en-têtes de clé privée, les identifiants AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe et Azure, les JWT, les jetons Bearer, les URL de base de données contenant un mot de passe, les affectations comme PASSWORD=… ou {"api_key": "…"}, les adresses e-mail, les adresses IPv4 et les notes TODO ou FIXME.

  1. Collez du code, un contenu .env, une configuration ou des journaux dans le champ, ou choisissez un fichier local (.env, .txt, .log, .json, .yaml, .yml, .js, .ts, .php, .py, .java).
  2. Cliquez sur Analyser localement. Charger un exemple remplit le champ avec un extrait préparé et l’analyse aussitôt.
  3. Lisez les quatre compteurs : secrets potentiels, données personnelles, points à vérifier et actions à mener.
  4. Parcourez la liste ; chaque ligne indique le niveau, le numéro de ligne, la correspondance et un extrait comme sk_l••••ced à la place de la valeur complète.
  5. Utilisez Copier le rapport pour joindre les résultats à un ticket, puis Effacer avant l’analyse suivante.

Ce que les règles repèrent, et ce qu’elles ne peuvent pas faire

Ce que les règles repèrent, et ce qu’elles ne peuvent pas faire

Le détecteur cherche les formes qui fuient le plus souvent : en-têtes -----BEGIN … PRIVATE KEY----- (RSA, EC, OpenSSH et PGP), identifiants de clé d’accès AWS, jetons GitHub, GitLab, Slack, npm et SendGrid, clés d’API Google, clés secrètes live Stripe, clés de compte de stockage Azure, JWT, jetons Bearer, URL de base de données contenant un mot de passe, et lignes KEY=VALUE dont le nom contient TOKEN, SECRET, PASSWORD ou API_KEY — y compris les clés entre guillemets comme {"password": "…"}, les lignes .env et les chaînes de connexion séparées par des points-virgules.

C’est un recherche de motifs, pas un validateur. Une correspondance ne prouve pas qu’un identifiant est encore actif ni qu’un fichier est sûr : la clé peut déjà être révoquée, et un secret encodé en base64, coupé sur plusieurs lignes ou construit à l’exécution ne sera pas reconnu. Voyez le rapport comme une liste de points à contrôler et gardez un scanner global du dépôt dans la CI.

Espaces réservés, adresses privées et numéros de version

Les valeurs qui ne font que remplacer un secret sont ignorées : your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• et xxxx. Un groupe de quatre nombres appartenant à une version (version = "1.2.3.4", awscli==1.2.3.4) n’est pas signalé comme adresse non plus.

Seules les adresses IPv4 publiques comptent comme données personnelles. Les plages privées, réservées et de documentation — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 et 203.0.113/24 — restent listées, mais en simple remarque : une adresse de réseau local dans un journal est rarement la trouvaille recherchée.

Expurgation, numéros de ligne et rapport copié

La preuve est réduite aux quatre premiers et trois derniers caractères (sk_l••••ced), pour que le rapport puisse être collé dans un ticket sans répéter le secret. La valeur complète ne quitte pas l’onglet et n’est pas conservée.

Chaque résultat conserve sa ligne ; les correspondances identiques sur une ligne sont regroupées, tandis que la même valeur sur deux lignes apparaît deux fois. La liste s’arrête après 250 résultats pour qu’un journal très volumineux ne fige pas la page.

Outils récents :