Scanner de Segredos em Código
Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.
A varredura roda dentro desta página. Seu código não é enviado a lugar nenhum, e todo valor encontrado aparece mascarado, nunca por inteiro.
O que o scanner procura
Duas passadas percorrem cada linha. A primeira casa formatos conhecidos de credencial: identificadores e segredos da AWS, tokens do GitHub e do Slack, chaves de API do Google, chaves live da Stripe, JSON Web Tokens, cabeçalhos de chave privada, senhas dentro de URLs de conexão e atribuições genéricas como api_key = valor.
A segunda mede a entropia de Shannon por caractere em tokens de 20 caracteres ou mais. Credencial aleatória fica acima de 4 bits por caractere enquanto palavra comum ronda 3, então o padrão de 3,5 separa as duas sem afogar você em ruído. Marcadores como ${DB_PASS} e leituras de os.environ são ignorados de propósito.
Achar chaves de API antes do commit
A chave vaza quase sempre do mesmo jeito: alguém cola um trecho de configuração num arquivo de exemplo, esquece a linha do banco de dados e sobe. Colar o mesmo trecho aqui aponta em segundos onde está o problema. O scanner marca a linha, diz o tipo de credencial e mostra só um pedaço do valor, com o miolo trocado por asteriscos, para que a revisão não vire um novo vazamento.
São duas passadas por linha. A primeira reconhece formatos conhecidos: AKIA seguido de dezesseis maiúsculas é identificador da AWS, ghp_ com trinta e seis caracteres é token do GitHub, sk_live_ é chave de produção da Stripe, e três blocos separados por ponto começando em eyJ formam um JSON Web Token. A segunda mede a entropia de Shannon de cada token com vinte caracteres ou mais.
Esse número de entropia é o que separa ruído de credencial. Uma senha aleatória de 32 caracteres fica perto de 5 bits por caractere; a palavra configuracao fica abaixo de 3,3. O padrão de 3,5 pega hash e chave sem acusar cada nome de variável comprido. Baixe o limiar para 3,2 quando quiser varredura agressiva antes de tornar um repositório público, e suba para 4,2 se estiver afogado em falsos positivos.
Perguntas frequentes
O código colado é enviado para algum servidor?
Nenhum achado significa que meu código está limpo?
Achei uma chave exposta. Trocar o commit resolve?
Ferramentas Relacionadas
Divisão de Segredo Shamir (Split & Combine)
Divide um segredo em várias partes com Shamir e reconstrói o original a partir do número mínimo de partes. Tudo no navegador.
Gerador HMAC
Gere HMACs (Hash-based Message Authentication Code) com algoritmos MD5, SHA-1, SHA-256, SHA-384, SHA-512 e SHA-3.
Gerador de Código TOTP (2FA)
Gere códigos TOTP (Time-based One-Time Password) a partir de um segredo base32, exatamente como o Google Authenticator. Útil para testar integrações 2FA sem um celular.