1001Ferramentas
🕵️ Segurança

Scanner de Segredos em Código

Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.

A varredura roda dentro desta página. Seu código não é enviado a lugar nenhum, e todo valor encontrado aparece mascarado, nunca por inteiro.

O que o scanner procura

Duas passadas percorrem cada linha. A primeira casa formatos conhecidos de credencial: identificadores e segredos da AWS, tokens do GitHub e do Slack, chaves de API do Google, chaves live da Stripe, JSON Web Tokens, cabeçalhos de chave privada, senhas dentro de URLs de conexão e atribuições genéricas como api_key = valor.

A segunda mede a entropia de Shannon por caractere em tokens de 20 caracteres ou mais. Credencial aleatória fica acima de 4 bits por caractere enquanto palavra comum ronda 3, então o padrão de 3,5 separa as duas sem afogar você em ruído. Marcadores como ${DB_PASS} e leituras de os.environ são ignorados de propósito.

Achar chaves de API antes do commit

A chave vaza quase sempre do mesmo jeito: alguém cola um trecho de configuração num arquivo de exemplo, esquece a linha do banco de dados e sobe. Colar o mesmo trecho aqui aponta em segundos onde está o problema. O scanner marca a linha, diz o tipo de credencial e mostra só um pedaço do valor, com o miolo trocado por asteriscos, para que a revisão não vire um novo vazamento.

São duas passadas por linha. A primeira reconhece formatos conhecidos: AKIA seguido de dezesseis maiúsculas é identificador da AWS, ghp_ com trinta e seis caracteres é token do GitHub, sk_live_ é chave de produção da Stripe, e três blocos separados por ponto começando em eyJ formam um JSON Web Token. A segunda mede a entropia de Shannon de cada token com vinte caracteres ou mais.

Esse número de entropia é o que separa ruído de credencial. Uma senha aleatória de 32 caracteres fica perto de 5 bits por caractere; a palavra configuracao fica abaixo de 3,3. O padrão de 3,5 pega hash e chave sem acusar cada nome de variável comprido. Baixe o limiar para 3,2 quando quiser varredura agressiva antes de tornar um repositório público, e suba para 4,2 se estiver afogado em falsos positivos.

Perguntas frequentes

O código colado é enviado para algum servidor?
Não. A varredura inteira roda em JavaScript dentro da própria aba, sem nenhuma requisição de rede. Você pode conferir abrindo a aba de rede das ferramentas de desenvolvedor antes de clicar em analisar: nada sai. É justamente por isso que a ferramenta serve para material que você não colaria numa caixa de busca.
Nenhum achado significa que meu código está limpo?
Significa que nenhum dos padrões conhecidos casou e que nenhum token passou do limiar de entropia. Uma senha curta como cofre2026 não dispara nada, e credencial de formato interno da sua empresa também não. Trate o resultado vazio como ausência de sinal, não como certificado.
Achei uma chave exposta. Trocar o commit resolve?
Não resolve. Reescrever o histórico não apaga o que já foi clonado, indexado por bots ou guardado em cache de espelhos. A ordem correta é revogar a credencial no provedor, gerar uma nova, colocá-la num gerenciador de segredos e só depois limpar o histórico do repositório.

Ferramentas Relacionadas