Công cụ Quét Bí mật APIQuét hàng loạt mã nguồn để tìm khóa API và thông tin nhạy cảm

🔒 100% xử lý phía máy khách. Mã của bạn không được tải lên bất kỳ máy chủ nào.

Vì sao nên quét trước khi commit? Một khóa AWS bị lộ có thể gây thiệt hại rất lớn

Công cụ Quét Bí mật API là một công cụ phân tích tĩnh hoạt động hoàn toàn phía máy khách, quét mã hoặc tệp văn bản của bạn để tìm hơn 30 định dạng bí mật phổ biến. Ví dụ, nếu dán vào một khóa AWS bị vô tình viết cứng trong mã (dạng AKIAxxxxxxxxxxxxxxxx) hoặc một token GitHub (dạng ghp_xxxxxxxxxxxx), công cụ sẽ lập tức đánh dấu vị trí dòng, loại và mức độ rủi ro, hiển thị dưới dạng đã che (ví dụ: AKIA****************1234) để bạn xác nhận rủi ro mà không làm lộ lại toàn bộ bí mật trong ảnh chụp màn hình.

Các loại bí mật có thể phát hiện

CAO: AWS Access Key ID, khóa riêng SSH/RSA/PGP, token JWT, khóa live Stripe | TRUNG BÌNH: Token GitHub PAT/OAuth, Google API Key, token Slack, chuỗi kết nối Azure, token Shopify | THẤP: Khóa Mailgun/Mailchimp, URL Firebase, mật khẩu/bí mật viết cứng dùng chung, URL Basic Auth, token bot Telegram

Mẹo sử dụng

Hãy dùng công cụ này trước mỗi lần commit git hoặc trong quá trình review code để ngăn bí mật lọt vào lịch sử commit — một khi khóa đã nằm trong lịch sử git, việc xóa sau đó hiếm khi loại bỏ được hết dấu vết, vì vậy quét trước khi commit là thói quen an toàn nhất.

Công cụ này sử dụng so khớp regex tĩnh nên không chính xác 100% — có thể đánh dấu nhầm các chuỗi trông giống dữ liệu thử nghiệm hoặc giả là bí mật (dương tính giả), và có thể bỏ sót các định dạng mới chưa được nhận diện. Hãy coi kết quả quét là gợi ý hữu ích, không phải sự bảo đảm tuyệt đối, và nên kết hợp kiểm tra thủ công để xác nhận.

Các công cụ hữu ích khác: