API 密钥扫描与脱敏工具
扫描代码、配置文件或日志,查找硬编码的 API 密钥、令牌和密码 — 支持 20 多种供应商专属模式,还可选通用密钥检测 — 并生成脱敏后的副本。
输入
选项
检测到的密钥在脱敏输出中的重写方式。
输出
| 类型 | 数量 |
|---|---|
| No data yet | |
| 行 | 类型 | 置信度 | 打码预览 |
|---|---|---|---|
| No data yet | |||
使用此工具的更多方式
REST API
curl -X POST https://api.iotools.cloud/v1/tool/api-secret-scanner-redactor \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"inputText": "# Example configuration (fake secrets)\nAWS_ACCES…",
"redactionStyle": "label",
"genericScan": "true"
}'替换成您账户中的密钥。工具的字段即为请求体——没有额外包装。
让 AI 代理执行
Use the IOTools `api-secret-scanner-redactor` tool (API Secret Scanner & Redactor) on this input:
YOUR_INPUT_HERE将此粘贴给任何已连接 IOTools MCP 服务器的代理,再加上您的输入内容。
嵌入式小组件
<iframe
src="https://iotools.cloud/embed/api-secret-scanner-redactor/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="API 密钥扫描与脱敏工具 — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>把它放到您自己的页面上——免费,无需密钥,只需保留一个反向链接。
| 每次 API/MCP 调用费用 | 5 积分起 |
|---|---|
| 需要更多积分? | 查看定价 |
也可通过
使用指南
这个工具能检测什么?
硬编码的 API 密钥、令牌和凭据意外遗留在源代码、.env 文件、配置文件或日志中 — 支持 20 多种供应商专属模式(AWS、GitHub、GitLab、Stripe、Slack、Google、OpenAI、Anthropic、npm、SendGrid、Twilio、Mailgun、Square、Shopify、DigitalOcean、JWT、PEM 私钥块和连接字符串凭据),另外还可选通用 key=value/password: 风格检测器,用于覆盖未被特定模式识别的任何内容。
这个工具如何工作
- 粘贴代码、配置或日志输出 — 或上传文件。
- 选择脱敏样式:
[REDACTED_类型]标签(最便于查看检测结果)、星号(统一遮盖)或部分保留(保留前/后 4 个字符,当您需要确认哪个密钥被脱敏而无需暴露它时很有用)。 - 开启通用密钥检测 — 匹配范围更广但噪声也更多,因为无论供应商是谁,它都会匹配任何
key/token/password风格的赋值。
摘要 显示每种检测到的密钥类型的计数。检测结果 列出每个匹配项的行号、类型、置信度和打码预览(绝不会显示完整值)。脱敏输出 就是您的原始文本,其中每个检测到的密钥都被替换。
置信度级别
每个模式根据其格式的独特性被标记为高、中或低置信度。像 ghp_(GitHub)或 sk-ant-(Anthropic)这样的供应商专属前缀是高置信度 — 误报很少见。匹配更通用形状的模式(Stripe 的可发布密钥、Twilio Account SID、通用赋值模式)置信度较低,在盲目信任脱敏结果之前值得人工检查一遍。
重叠处理
当多个模式可能匹配同一文本时,扫描器会保留最早开始、然后跨度最宽、最后来自优先级更高(更具体)模式的匹配 — 因此较长通用赋值内部的 JWT 不会被重复计数,也不会被两个重叠的标记脱敏。
常见用途
- 在提交文件之前进行扫描,以捕捉意外硬编码的密钥
- 在 bug 报告或联系支持之前清理日志或配置转储
- 审计代码库导出,查找泄漏的凭据
- 生成一份安全脱敏的
.env文件副本,用于包含在文档中
隐私
此工具完全在您的浏览器中运行。您的代码和密钥绝不会上传到服务器 — 而且此工具特意禁用了分享链接,因为它存在的全部意义就是处理敏感文本。