Scanner di Segreti APIScansiona il codice per chiavi API e credenziali
Perché scansionare prima del commit? Una chiave AWS trapelata può costare una fortuna
Lo Scanner di Segreti API è uno strumento di analisi statica che funziona interamente lato client e controlla il tuo codice o i file di testo alla ricerca di oltre 30 formati comuni di segreti. Ad esempio, incolla una chiave AWS scritta per errore direttamente nel codice (del tipo AKIAxxxxxxxxxxxxxxxx) o un token GitHub (del tipo ghp_xxxxxxxxxxxx): lo strumento segnala immediatamente la riga, il tipo e il livello di rischio, mostrandolo in forma mascherata (es. AKIA****************1234) così puoi valutare il rischio senza esporre di nuovo il segreto completo in uno screenshot.
Tipi di segreti rilevabili
ALTO: AWS Access Key ID, chiavi private SSH/RSA/PGP, token JWT, chiavi live Stripe | MEDIO: Token PAT/OAuth GitHub, Google API Key, token Slack, stringhe di connessione Azure, token Shopify | BASSO: Chiavi Mailgun/Mailchimp, URL Firebase, password/segreti generici scritti in chiaro, URL con Basic Auth, token di bot Telegram
Suggerimenti per l'uso
Usa questo strumento prima di ogni commit git o durante le revisioni del codice per evitare che i segreti entrino nella cronologia dei commit — una volta che una chiave finisce nella cronologia git, eliminarla in seguito raramente ne rimuove ogni traccia, quindi scansionare prima di commettere è l'abitudine più sicura.
Questo scanner utilizza il confronto statico tramite espressioni regolari, quindi non è accurato al 100%: può segnalare come segreti stringhe che sembrano dati di test o fittizi (falso positivo) e può non rilevare formati più recenti non ancora riconosciuti. Considera i risultati un'indicazione utile, non una garanzia, e verificali anche manualmente.
Potresti aver bisogno anche di