Scanner de Secrets APIAnalyser le code pour les clés API et identifiants
Pourquoi scanner avant un commit ? Une clé AWS divulguée peut coûter une fortune
Le Scanner de Secrets API est un outil d'analyse statique entièrement exécuté côté client qui examine votre code ou vos fichiers texte à la recherche de plus de 30 formats de secrets courants. Par exemple, collez une clé AWS codée en dur par erreur (du type AKIAxxxxxxxxxxxxxxxx) ou un token GitHub (du type ghp_xxxxxxxxxxxx) laissé dans votre code : l'outil signale immédiatement la ligne, le type et le niveau de risque, en l'affichant masqué (ex. AKIA****************1234) afin que vous puissiez évaluer le risque sans réexposer le secret complet dans une capture d'écran.
Types de secrets détectés
ÉLEVÉ : AWS Access Key ID, clés privées SSH/RSA/PGP, tokens JWT, clés live Stripe | MOYEN : Tokens GitHub PAT/OAuth, clé API Google, tokens Slack, chaînes de connexion Azure, tokens Shopify | FAIBLE : Clés Mailgun/Mailchimp, URLs Firebase, mots de passe/secrets génériques codés en dur, URLs Basic Auth, tokens de bot Telegram
Conseils d'utilisation
Utilisez cet outil avant chaque commit git ou lors des revues de code afin d'empêcher que des secrets n'entrent jamais dans votre historique de commits — une fois qu'une clé est dans l'historique git, la supprimer plus tard n'en efface que rarement toutes les traces. Scanner avant de committer reste donc le réflexe le plus sûr.
Ce scanner repose sur une correspondance regex statique et n'est donc pas fiable à 100 % — il peut signaler à tort des chaînes ressemblant à des données de test comme des secrets (faux positif), et peut manquer des formats plus récents qu'il ne reconnaît pas encore. Considérez les résultats comme une indication utile, pas une garantie, et complétez-les par une vérification manuelle.
Vous aurez peut-être besoin de