Herramientas de Seguridad

🔑 Escáner de Secretos

Pega código, un .env o un log y localiza credenciales filtradas: claves de AWS, tokens de GitHub/Slack/Stripe, claves privadas, JWT, asignaciones tipo password="…" y cadenas de alta entropía. Se ejecuta en tu navegador: el texto no se sube a ningún servidor, y los hallazgos se muestran enmascarados.

Preguntas frecuentes

¿El código que pego se sube a algún sitio?
No. El análisis se ejecuta íntegramente en tu navegador con JavaScript; el texto no sale de tu equipo ni se envía a ningún servidor. Puedes comprobarlo en la pestaña de red del navegador.
¿Qué tipos de secretos detecta?
Claves de AWS, tokens de GitHub (clásicos y fine-grained), Slack y Stripe, claves de API de Google, claves privadas en formato PEM, JSON Web Tokens (JWT), asignaciones tipo password="…" o api_key="…", y cadenas de alta entropía que parecen aleatorias (posibles claves sin formato conocido).
¿Muestra los secretos completos?
No. Cada hallazgo se muestra enmascarado (solo el principio y el final), para no volver a exponer el secreto entero en pantalla. Aun así, cualquier secreto que aparezca deberías considerarlo comprometido y rotarlo.
Si no encuentra nada, ¿estoy seguro?
No del todo. Es una comprobación por patrones y entropía: cubre lo más habitual, pero ningún escáner lo pilla todo (secretos con formatos raros, ofuscados o partidos en varias líneas pueden escapar). Úsalo como primera pasada, no como garantía.