Secret-Scanner für Code und Konfiguration
Prüfen Sie Code, .env-Dateien und Logs mit aus gitleaks portierten Regeln auf API-Schlüssel, Tokens und private Schlüssel, bevor Sie sie irgendwo einfügen.
Eingabe
Ergebnis
Das Ergebnis erscheint hier.Sobald Sie eine Konfigurationsdatei oder einen Stacktrace in einen Chat, ein Issue oder einen Gist einfügen, entgleitet Ihnen jede darin enthaltene Zugangsinformation. Dieses Tool durchsucht eingefügten Text mit 50 aus gitleaks (gitleaks/gitleaks, MIT) portierten Erkennungsregeln – für die Zugangsdaten, die am ehesten in Code und Konfiguration auftauchen: OpenAI, Anthropic, AWS, GitHub, GitLab, Stripe, Slack, Google Cloud, Hugging Face, Alibaba Cloud, JWTs, private Schlüssel und allgemeine schlüsselartige Zuweisungen. Jeder Fund wird mit Zeile, Spalte und Regel angezeigt, vom Secret nur die ersten und letzten vier Zeichen.
So arbeitet es
- Wie bei gitleaks läuft eine Regel nur, wenn eines ihrer Schlüsselwörter im Text vorkommt; das gefundene Secret muss dann die Shannon-Entropie-Schwelle der Regel überschreiten, was Platzhalter wie xxxxxxxx aussortiert.
- Die globalen und regelspezifischen Allowlists von gitleaks gelten, sodass der dokumentierte Beispielschlüssel von AWS, ${VARIABLE}-Verweise, {{ template }}-Platzhalter und gängige Stoppwörter nicht gemeldet werden.
- Eine Zeile mit gitleaks:allow wird übersprungen, und ein generischer Fund, den eine spezifische Regel bereits erklärt, entfällt – jeder Schlüssel erscheint also nur einmal.
- Das Scannen geschieht in Ihrem Browser; die Ausgabe enthält nie ein vollständiges Secret, und die Website speichert keinen Verlauf dessen, was Sie prüfen.
Wohin Ihre Daten gehen
Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.
Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.
Was es kostet
Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.
Häufige Fragen
- Warum wurde ein Passwort in meiner Datei nicht markiert?
- Wie bei gitleaks erfasst die generische Regel nur Werte aus Buchstaben, Ziffern und wenigen Zeichen wie . = -, die einem Namen zugewiesen sind, der ein Wort wie key, secret, token oder password enthält. Ein Wert mit # oder ! oder ein Passwort, das wie ein gewöhnliches Wort aussieht, wird nicht erfasst. Keine Funde sind kein Beweis, dass der Text sauber ist.
- Worin unterscheidet sich das von gitleaks selbst?
- Es nutzt 50 der 222 Standardregeln von gitleaks und dessen Erkennungslogik, aber auf einem eingefügten Ausschnitt statt auf einem Repository samt Historie. Regeln, die von Dateipfaden abhängen, entfallen, da ein Ausschnitt keinen hat. Für ein Repository führen Sie gitleaks selbst aus oder aktivieren den Push-Schutz von GitHub.
- Ich habe einen aktiven Schlüssel gefunden. Was nun?
- Widerrufen oder rotieren Sie ihn zuerst beim Anbieter – ihn aus der Datei zu löschen reicht nicht, sobald er geteilt oder committet wurde. Prüfen Sie dann die Logs des Anbieters auf Nutzung, die Sie nicht kennen, und verlagern Sie das Secret in eine Umgebungsvariable oder einen Secret-Manager.
Das Open Source dahinter
Dieses Werkzeug ist eine eigenständige Implementierung ohne fremde Bibliothek. gitleaks/gitleaks (MIT) erledigt dieselbe Aufgabe als Bibliothek — wer sie im eigenen Programm braucht, fängt dort an, statt eine Webseite aufzurufen.
gitleaks/gitleaksAuch bekannt als
- Secret Scanner
- API Key im Code finden
- gitleaks online
- geleakte Zugangsdaten finden
- Secrets im Code erkennen
- env Datei prüfen