API 시크릿 스캐너코드 내 API 키와 기밀 정보 일괄 스캔

🔒 100% 브라우저 내 처리. 코드는 서버에 업로드되지 않습니다.

커밋 전 스캔이 필요한 이유는? AWS 키 하나의 유출이 큰 손실로 이어질 수 있습니다

API 시크릿 스캐너는 코드나 텍스트 파일에서 30가지 이상의 일반적인 시크릿 형식을 감지하는 완전한 클라이언트 측 정적 분석 도구입니다. 예를 들어 코드에 실수로 하드코딩된 AWS 키(AKIAxxxxxxxxxxxxxxxx 형태)나 GitHub 토큰(ghp_xxxxxxxxxxxx 형태)을 붙여넣으면, 도구가 즉시 해당 줄의 위치와 유형, 위험 수준을 표시하고 마스킹된 형태(예: AKIA****************1234)로 보여주어 스크린샷 등에 전체 시크릿이 다시 노출되지 않으면서도 위험을 확인할 수 있습니다.

감지 가능한 시크릿 유형

고위험: AWS Access Key ID, SSH/RSA/PGP 개인 키, JWT 토큰, Stripe 라이브 키 | 중위험: GitHub PAT/OAuth 토큰, Google API Key, Slack 토큰, Azure 연결 문자열, Shopify 토큰 | 저위험: Mailgun/Mailchimp 키, Firebase URL, 범용 하드코딩된 비밀번호/시크릿, Basic Auth URL, Telegram Bot 토큰

사용 팁

시크릿이 커밋 이력에 들어가는 것을 방지하려면 git commit 전이나 코드 리뷰 시 이 도구를 사용하는 것을 권장합니다. 키가 한 번 git 이력에 남으면 나중에 삭제해도 흔적을 완전히 지우기 어려우므로, 커밋 전에 스캔하는 것이 가장 안전한 습관입니다.

이 도구는 정적 정규식 매칭 방식을 사용하므로 100% 정확하지는 않습니다. 테스트용이나 가짜처럼 보이는 문자열을 시크릿으로 잘못 판단(오탐)할 수 있고, 아직 인식하지 못하는 새로운 형식은 놓칠 수도 있습니다. 스캔 결과는 참고용 신호로 활용하고, 최종적으로는 수동 검토를 함께 진행하는 것을 권장합니다.

다른 유용한 도구들: