Сканер секретів APIМасове сканування коду на наявність ключів API та секретів

🔒 100% обробка на стороні клієнта. Ваш код не завантажується на жодний сервер.

Чому варто сканувати перед commit? Один витік ключа AWS може коштувати цілого статку

Сканер секретів API — це інструмент статичного аналізу, який працює повністю на стороні клієнта та перевіряє ваш код чи текстові файли на понад 30 поширених форматів секретів. Наприклад, вставте випадково захардкоджений ключ AWS (у форматі AKIAxxxxxxxxxxxxxxxx) або токен GitHub (у форматі ghp_xxxxxxxxxxxx), залишений у коді, і інструмент негайно позначить рядок, тип і рівень ризику, показавши його в замаскованому вигляді (наприклад, AKIA****************1234), щоб ви могли оцінити ризик без повторного розкриття повного секрету на знімку екрана.

Типи секретів, що виявляються

ВИСОКИЙ: AWS Access Key ID, приватні ключі SSH/RSA/PGP, JWT токени, live-ключі Stripe | СЕРЕДНІЙ: Токени GitHub PAT/OAuth, Google API Key, токени Slack, рядки підключення Azure, токени Shopify | НИЗЬКИЙ: Ключі Mailgun/Mailchimp, URL Firebase, загальні захардкоджені паролі/секрети, URL з Basic Auth, токени Telegram-ботів

Поради щодо використання

Використовуйте цей інструмент перед кожним git commit або під час перегляду коду, щоб секрети ніколи не потрапляли в історію комітів — щойно ключ опиняється в історії git, видалити пізніше всі його сліди майже неможливо, тому сканування перед комітом — найбезпечніша звичка.

Цей сканер використовує статичне порівняння за regex, тому не дає 100% точності — він може позначити тестові або фейкові на вигляд рядки як секрети (хибне спрацювання) і пропустити новіші формати, які ще не розпізнає. Сприймайте результати сканування як корисний сигнал, а не гарантію, і підтверджуйте їх ручною перевіркою.

Інші корисні інструменти: