Detector de segredos e dados pessoais

Cole um texto ou carregue um arquivo para revisar possíveis exposições. As correspondências precisam ser investigadas e não provam que uma credencial está ativa.

Funciona localmente no seu navegador
A análise acontece inteiramente no seu navegador. Nada é enviado para uma API.
Conteúdo para analisar

A busca por padrões ajuda a encontrar exposições prováveis. Ela não prova que um valor é válido, está ativo ou é perigoso.

Resumo dos achados
  • Nenhuma análise foi executada ainda.

Encontre valores expostos antes que cheguem a um commit ou ticket

Use este analisador local para encontrar credenciais e dados pessoais prováveis em um trecho colado. As evidências do relatório saem mascaradas; prefira sempre dados de teste já mascarados.

Como analisar um trecho

Cole o texto ou carregue um arquivo e clique em Analisar localmente. Cada correspondência aparece com o número da linha e um trecho mascarado, e os quatro contadores acima resumem o que foi encontrado. Nada é enviado: a análise roda neste navegador.

As regras cobrem cabeçalhos de chave privada, credenciais da AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe e Azure, JWT, tokens Bearer, URLs de banco com senha, atribuições como PASSWORD=… ou {"api_key": "…"}, endereços de e-mail, endereços IPv4 e anotações TODO ou FIXME.

  1. Cole código, conteúdo .env, configuração ou logs no campo, ou escolha um arquivo local (.env, .txt, .log, .json, .yaml, .yml, .js, .ts, .php, .py, .java).
  2. Clique em Analisar localmente. Carregar exemplo preenche o campo com um trecho pronto e analisa na hora.
  3. Leia os quatro contadores: possíveis segredos, dados pessoais, itens para revisar e itens de ação.
  4. Percorra a lista; cada linha mostra o nível, o número da linha, o que foi encontrado e um trecho como sk_l••••ced no lugar do valor completo.
  5. Use Copiar relatório para levar os achados para um ticket e clique em Limpar antes da próxima análise.

O que as regras encontram e o que elas não fazem

O que as regras encontram e o que elas não fazem

O analisador procura os formatos que mais vazam: cabeçalhos -----BEGIN … PRIVATE KEY----- (RSA, EC, OpenSSH e PGP), IDs de chave de acesso da AWS, tokens do GitHub, GitLab, Slack, npm e SendGrid, chaves de API do Google, chaves secretas live do Stripe, chaves de conta de armazenamento do Azure, JWT, tokens Bearer, URLs de banco com senha e linhas KEY=VALUE cujo nome contém TOKEN, SECRET, PASSWORD ou API_KEY, incluindo chaves entre aspas como {"password": "…"}, linhas .env e strings de conexão separadas por ponto e vírgula.

É um buscador de padrões, não um validador. Uma correspondência não prova que a credencial está ativa nem que o arquivo é seguro: a chave pode já ter sido revogada, e um segredo codificado em base64, dividido em várias linhas ou montado em tempo de execução não será reconhecido. Trate o relatório como uma lista do que conferir e mantenha um scanner de repositório no CI.

Marcadores, endereços privados e números de versão

Valores que apenas substituem um segredo são ignorados: your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• e xxxx. Um grupo de quatro números que faz parte de uma versão (version = "1.2.3.4", awscli==1.2.3.4) também não é tratado como endereço.

Somente endereços IPv4 públicos contam como dados pessoais. Faixas privadas, reservadas e de documentação — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 e 203.0.113/24 — continuam na lista, mas como observações: um endereço de LAN em um log raramente é o achado que você procurava.

Evidência mascarada, linhas e relatório copiado

A evidência fica reduzida aos quatro primeiros e aos três últimos caracteres (sk_l••••ced), assim o relatório pode ir para um ticket sem repetir o segredo. O valor completo nunca sai da aba e não é armazenado.

Cada achado mantém a linha de origem; correspondências idênticas na mesma linha são agrupadas, enquanto o mesmo valor em duas linhas aparece duas vezes. A lista para depois de 250 achados para que um log enorme não trave a página.

Ferramentas recentes: