API金鑰洩漏掃描器批量掃描程式碼中的機密與敏感資訊

🔒 本工具 100% 在瀏覽器本地端運算,程式碼不會上傳至任何伺服器。

為什麼要在 commit 前掃一次?一個 AWS 金鑰就可能燒掉數十萬元

API金鑰洩漏掃描器是一款完全在瀏覽器端執行的靜態分析工具,能掃描程式碼或文字檔案中30種以上常見的機密格式。舉例來說,貼上一段不小心寫死在程式碼裡的 AWS 金鑰(如 AKIAxxxxxxxxxxxxxxxx)或 GitHub Token(如 ghp_xxxxxxxxxxxx),工具會立即標示出該行的位置與類型,並用遮罩方式顯示(如 AKIA****************1234),讓你確認風險又不會把完整金鑰再次曝露在畫面截圖裡。

支援偵測的機密類型

高危(HIGH):AWS Access Key ID、SSH/RSA/PGP 私鑰、JWT Token、Stripe 正式金鑰 | 中危(MEDIUM):GitHub PAT/OAuth Token、Google API Key、Slack Token、Azure 連線字串、Shopify Token | 低危(LOW):Mailgun/Mailchimp 金鑰、Firebase URL、Generic hardcoded password/secret/token、Basic Auth URL、Telegram Bot Token

使用建議

建議在 Git commit 前或 Code Review 時使用本工具進行掃描,以防止機密資訊意外進入版本控制歷史——一旦金鑰進了 git history,就算後來刪除也很難徹底清除痕跡,最保險的做法是掃描過關後才 commit。

本工具採用靜態正規表達式比對,並非100%準確——可能將格式相似但實際上是測試用假資料的字串誤判為機密(false positive),也可能因新格式尚未收錄而漏判;請將掃描結果視為輔助提示,仍建議搭配人工審查確認。

其他實用工具: