Pular para o conteúdo principal

Scanner e Mascarador de Segredos de API

Digitalize código, arquivos de configuração ou logs em busca de chaves de API, tokens e senhas embutidos — mais de 20 padrões específicos por provedor, além da detecção genérica opcional de segredos — e gere uma cópia mascarada.

Entrada

Drop a file or browse
One file · text
Ou

Opções

Como os segredos detectados são reescritos na saída mascarada.

Saída

Resumo
TipoQuantidade
No data yet
Resultados
LinhaTipoConfiançaPrévia Mascarada
No data yet
Saída Mascarada
Isso foi útil?

Mais formas de usar esta ferramenta

API REST

curl -X POST https://api.iotools.cloud/v1/tool/api-secret-scanner-redactor \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "inputText": "# Example configuration (fake secrets)\nAWS_ACCES…",
    "redactionStyle": "label",
    "genericScan": "true"
  }'

Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.

Peça a um agente de IA

Use the IOTools `api-secret-scanner-redactor` tool (API Secret Scanner & Redactor) on this input:

YOUR_INPUT_HERE

Cole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.

Widget para incorporar

<iframe
  src="https://iotools.cloud/embed/api-secret-scanner-redactor/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Scanner e Mascarador de Segredos de API — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Coloque isso na sua própria página — grátis, sem chave, só um link de volta.

Custo por chamada de API/MCPA partir de 5 créditos
Precisa de mais créditos?Ver preços

Também disponível via

Guias

O que esta ferramenta detecta?

Chaves de API, tokens e credenciais embutidos que acabaram esquecidos no código-fonte, em arquivos .env, em configurações ou em logs — mais de 20 padrões específicos por provedor (AWS, GitHub, GitLab, Stripe, Slack, Google, OpenAI, Anthropic, npm, SendGrid, Twilio, Mailgun, Square, Shopify, DigitalOcean, JWTs, blocos de chave privada PEM e credenciais de string de conexão), além de um detector genérico opcional no estilo key=value/password: para tudo o que não for coberto por um padrão específico.

Como esta ferramenta funciona

  1. Cole código, configuração ou saída de log — ou envie um arquivo.
  2. Escolha um Estilo de Mascaramento: rótulos [REDACTED_TIPO] (mais claros para revisar o que foi encontrado), asteriscos (mascaramento uniforme) ou parcial (mantém os 4 primeiros/últimos caracteres, útil quando você precisa confirmar qual chave foi mascarada sem expô-la).
  3. Ative a detecção genérica de segredos — mais ampla, porém mais ruidosa, já que corresponde a qualquer atribuição no estilo key/token/password, independentemente do provedor.

O Resumo mostra uma contagem por tipo de segredo encontrado. Resultados lista o número da linha, o tipo, o nível de confiança e uma prévia mascarada de cada correspondência (nunca o valor completo). A Saída Mascarada é o seu texto original com todos os segredos detectados substituídos.

Níveis de confiança

Cada padrão é classificado como alta, média ou baixa confiança com base em quão distintivo é o seu formato. Prefixos específicos por provedor, como ghp_ (GitHub) ou sk-ant- (Anthropic), têm alta confiança — falsos positivos são raros. Padrões que correspondem a formatos mais genéricos (uma chave publishable do Stripe, um Twilio Account SID, o padrão de atribuição genérico) têm menor confiança e merecem uma olhada manual antes de confiar cegamente no mascaramento.

Tratamento de sobreposições

Quando vários padrões podem corresponder ao mesmo texto, o scanner mantém a correspondência que começa primeiro, depois a mais ampla e, em seguida, a do padrão de maior prioridade (mais específico) — para que um JWT dentro de uma atribuição genérica mais longa não seja contado duas vezes nem mascarado com dois tokens sobrepostos.

Usos comuns

  • Digitalizar um arquivo antes de fazer commit, para pegar uma chave embutida acidentalmente
  • Sanitizar logs ou despejos de configuração antes de compartilhá-los em um relatório de bug ou com o suporte
  • Auditar uma exportação de base de código em busca de credenciais vazadas
  • Produzir uma cópia de um arquivo .env com segurança mascarada para incluir na documentação

Privacidade

Esta ferramenta funciona inteiramente no seu navegador. Seu código e seus segredos nunca são enviados a um servidor — e os links de compartilhamento são desativados especificamente para esta ferramenta, já que todo o seu propósito é lidar com texto sensível.

secretsapi keysecurityredactiongitleaksscanner

Ama as ferramentas? Livre-se dos anúncios.

Um único pagamento remove todos os anúncios da sua conta, para sempre. Sem assinatura, sem rastreamento.