Cole um texto ou carregue um arquivo para revisar possíveis exposições. As correspondências precisam ser investigadas e não provam que uma credencial está ativa.
Funciona localmente no seu navegadorA busca por padrões ajuda a encontrar exposições prováveis. Ela não prova que um valor é válido, está ativo ou é perigoso.
Use este analisador local para encontrar credenciais e dados pessoais prováveis em um trecho colado. As evidências do relatório saem mascaradas; prefira sempre dados de teste já mascarados.
Cole o texto ou carregue um arquivo e clique em Analisar localmente. Cada correspondência aparece com o número da linha e um trecho mascarado, e os quatro contadores acima resumem o que foi encontrado. Nada é enviado: a análise roda neste navegador.
As regras cobrem cabeçalhos de chave privada, credenciais da AWS, GitHub, GitLab, Slack, npm, SendGrid, Google, OpenAI, Stripe e Azure, JWT, tokens Bearer, URLs de banco com senha, atribuições como PASSWORD=… ou {"api_key": "…"}, endereços de e-mail, endereços IPv4 e anotações TODO ou FIXME.
O analisador procura os formatos que mais vazam: cabeçalhos -----BEGIN … PRIVATE KEY----- (RSA, EC, OpenSSH e PGP), IDs de chave de acesso da AWS, tokens do GitHub, GitLab, Slack, npm e SendGrid, chaves de API do Google, chaves secretas live do Stripe, chaves de conta de armazenamento do Azure, JWT, tokens Bearer, URLs de banco com senha e linhas KEY=VALUE cujo nome contém TOKEN, SECRET, PASSWORD ou API_KEY, incluindo chaves entre aspas como {"password": "…"}, linhas .env e strings de conexão separadas por ponto e vírgula.
É um buscador de padrões, não um validador. Uma correspondência não prova que a credencial está ativa nem que o arquivo é seguro: a chave pode já ter sido revogada, e um segredo codificado em base64, dividido em várias linhas ou montado em tempo de execução não será reconhecido. Trate o relatório como uma lista do que conferir e mantenha um scanner de repositório no CI.
Valores que apenas substituem um segredo são ignorados: your-key, example-token, ${API_KEY}, <your-key>, changeme, •••• e xxxx. Um grupo de quatro números que faz parte de uma versão (version = "1.2.3.4", awscli==1.2.3.4) também não é tratado como endereço.
Somente endereços IPv4 públicos contam como dados pessoais. Faixas privadas, reservadas e de documentação — 10/8, 172.16/12, 192.168/16, 169.254/16, 127/8, 192.0.2/24, 198.51.100/24 e 203.0.113/24 — continuam na lista, mas como observações: um endereço de LAN em um log raramente é o achado que você procurava.
A evidência fica reduzida aos quatro primeiros e aos três últimos caracteres (sk_l••••ced), assim o relatório pode ir para um ticket sem repetir o segredo. O valor completo nunca sai da aba e não é armazenado.
Cada achado mantém a linha de origem; correspondências idênticas na mesma linha são agrupadas, enquanto o mesmo valor em duas linhas aparece duas vezes. A lista para depois de 250 achados para que um log enorme não trave a página.