สแกน Secret รั่ว
สแกนโค้ดและ config หา API key และ token ที่รั่วไหล (AWS, GitHub, Slack, Google, Stripe, JWT, private key) ด้วย regex ในเครื่อง พร้อมปิดบังผลลัพธ์
Loading tool...
สแกน Secret รั่ว คืออะไร?
API Secret Leak Scanner ตรวจโค้ดและ config ที่วางเทียบกับชุด regex offline ในตัว ครอบคลุม AWS key, GitHub token, Slack token, Google API key, Stripe live key, JWT, private key block และการกำหนด credential ทั่วไป - รายงานเลขบรรทัด ความรุนแรง และตัวอย่างที่ปิดบัง โดยไม่แสดงของลับเต็มกลับมา
ประโยชน์หลัก
- จับ credential ที่รั่วก่อน push แชร์ หรือ deploy
- รายงานพร้อมเลขบรรทัดและ badge ความรุนแรง
- ตัวอย่างปิดบัง ไม่มีของลับเต็มไปค้างบนหน้าจอ
- รัน offline - ปลอดภัยแม้กับไฟล์ที่อ่อนไหวที่สุด
กรณีการใช้งาน
- •ตรวจไฟล์ก่อน commit แรกของโปรเจกต์
- •เช็ก .env, log ของ CI และประวัติ shell
- •รีวิว config ที่เพื่อนร่วมงานส่งมาให้ดู
- •ทำความสะอาด repo ก่อนเปิด open-source
- •สอนทีมว่ารูปแบบ credential หน้าตาเป็นอย่างไร
สแกนหา Secret ที่รั่วไหล
- วางโค้ดหรือ config: วางไฟล์ที่กำลังจะ commit หรือแชร์ - เนื้อหา .env, script, YAML อะไรก็ได้ที่มี credentials
- อ่านรายการที่พบ: แต่ละรายการแสดงชื่อ pattern, badge ความรุนแรง, ตัวอย่างที่ปิดบัง และเลขบรรทัด
- เปลี่ยน credential ที่พบ: ถือว่าทุกรายการยังมีชีวิต: เพิกถอน credential ที่ผู้ให้บริการ ออกตัวใหม่ และอย่าใช้ค่าเดิมซ้ำ
- สแกนซ้ำจนสะอาด: ลบหรือย้าย secret ไปไว้ที่ environment variables แล้วสแกนซ้ำจนรายงานสะอาด
คุณสมบัติหลัก
- ชุด pattern ครบ: AWS, GitHub, Slack, Google, Stripe, JWT และ private key
- รายงานพร้อมเลขบรรทัดและ badge ระดับความรุนแรง
- ตัวอย่างถูกปิดบัง - ไม่แสดง secret เต็มกลับมา
- จับ assignment ทั่วไปของ key, secret, token, password
- สแกนสดทุกครั้งที่พิมพ์ ไม่มีการอัปโหลด
- ทำงาน offline ทั้งหมด - ปลอดภัยแม้กับโค้ดที่อ่อนไหว