Scanner e Mascarador de Segredos de API
Digitalize código, arquivos de configuração ou logs em busca de chaves de API, tokens e senhas embutidos — mais de 20 padrões específicos por provedor, além da detecção genérica opcional de segredos — e gere uma cópia mascarada.
Entrada
Opções
Como os segredos detectados são reescritos na saída mascarada.
Saída
| Tipo | Quantidade |
|---|---|
| No data yet | |
| Linha | Tipo | Confiança | Prévia Mascarada |
|---|---|---|---|
| No data yet | |||
Mais formas de usar esta ferramenta
API REST
curl -X POST https://api.iotools.cloud/v1/tool/api-secret-scanner-redactor \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"inputText": "# Example configuration (fake secrets)\nAWS_ACCES…",
"redactionStyle": "label",
"genericScan": "true"
}'Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.
Peça a um agente de IA
Use the IOTools `api-secret-scanner-redactor` tool (API Secret Scanner & Redactor) on this input:
YOUR_INPUT_HERECole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.
Widget para incorporar
<iframe
src="https://iotools.cloud/embed/api-secret-scanner-redactor/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Scanner e Mascarador de Segredos de API — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Coloque isso na sua própria página — grátis, sem chave, só um link de volta.
| Custo por chamada de API/MCP | A partir de 5 créditos |
|---|---|
| Precisa de mais créditos? | Ver preços |
Também disponível via
Guias
O que esta ferramenta detecta?
Chaves de API, tokens e credenciais embutidos que acabaram esquecidos no código-fonte, em arquivos .env, em configurações ou em logs — mais de 20 padrões específicos por provedor (AWS, GitHub, GitLab, Stripe, Slack, Google, OpenAI, Anthropic, npm, SendGrid, Twilio, Mailgun, Square, Shopify, DigitalOcean, JWTs, blocos de chave privada PEM e credenciais de string de conexão), além de um detector genérico opcional no estilo key=value/password: para tudo o que não for coberto por um padrão específico.
Como esta ferramenta funciona
- Cole código, configuração ou saída de log — ou envie um arquivo.
- Escolha um Estilo de Mascaramento: rótulos
[REDACTED_TIPO](mais claros para revisar o que foi encontrado), asteriscos (mascaramento uniforme) ou parcial (mantém os 4 primeiros/últimos caracteres, útil quando você precisa confirmar qual chave foi mascarada sem expô-la). - Ative a detecção genérica de segredos — mais ampla, porém mais ruidosa, já que corresponde a qualquer atribuição no estilo
key/token/password, independentemente do provedor.
O Resumo mostra uma contagem por tipo de segredo encontrado. Resultados lista o número da linha, o tipo, o nível de confiança e uma prévia mascarada de cada correspondência (nunca o valor completo). A Saída Mascarada é o seu texto original com todos os segredos detectados substituídos.
Níveis de confiança
Cada padrão é classificado como alta, média ou baixa confiança com base em quão distintivo é o seu formato. Prefixos específicos por provedor, como ghp_ (GitHub) ou sk-ant- (Anthropic), têm alta confiança — falsos positivos são raros. Padrões que correspondem a formatos mais genéricos (uma chave publishable do Stripe, um Twilio Account SID, o padrão de atribuição genérico) têm menor confiança e merecem uma olhada manual antes de confiar cegamente no mascaramento.
Tratamento de sobreposições
Quando vários padrões podem corresponder ao mesmo texto, o scanner mantém a correspondência que começa primeiro, depois a mais ampla e, em seguida, a do padrão de maior prioridade (mais específico) — para que um JWT dentro de uma atribuição genérica mais longa não seja contado duas vezes nem mascarado com dois tokens sobrepostos.
Usos comuns
- Digitalizar um arquivo antes de fazer commit, para pegar uma chave embutida acidentalmente
- Sanitizar logs ou despejos de configuração antes de compartilhá-los em um relatório de bug ou com o suporte
- Auditar uma exportação de base de código em busca de credenciais vazadas
- Produzir uma cópia de um arquivo
.envcom segurança mascarada para incluir na documentação
Privacidade
Esta ferramenta funciona inteiramente no seu navegador. Seu código e seus segredos nunca são enviados a um servidor — e os links de compartilhamento são desativados especificamente para esta ferramenta, já que todo o seu propósito é lidar com texto sensível.