#532 · Herramienta para desarrolladores

Escáner de patrones de API Key

Revisa fragmentos de configuración, logs o diffs para localizar cadenas que se parecen a claves de API o tokens conocidos. El escáner trabaja con patrones locales y muestra coincidencias enmascaradas, la línea donde aparecen y una clasificación probable. Está pensado como ayuda de revisión preventiva, no como detector definitivo de secretos.

Datos de entrada

Texto a revisar
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el texto que quieras revisar.
  2. Pulsa Escanear secretos.
  3. Comprueba tipo, línea y columna.
  4. Si el valor es real, revócalo y elimina su rastro del historial.

Qué hace esta herramienta para desarrolladores

Aplica expresiones regulares conservadoras para prefijos y formatos frecuentes, y también detecta asignaciones con nombres sensibles como api_key, token, secret o password cuando el valor parece suficientemente largo.

La salida nunca repite el secreto completo: conserva únicamente un prefijo y los últimos caracteres. Cada hallazgo incluye tipo probable, línea, columna y longitud.

Un patrón coincidente no demuestra que la credencial sea válida, y un secreto personalizado puede no coincidir con ninguna regla. Complementa este análisis con escáneres del repositorio y políticas de CI.

Ejemplo

ghp_0123…wxyz  → GitHub token probable
sk-proj-ABCD…7890 → API key con prefijo sk

Casos de uso

  • Revisión de archivos .env.
  • Inspección de logs antes de compartirlos.
  • Chequeo rápido de diffs y snippets.

Consejos para obtener resultados fiables

  • Escanea también el historial Git, no solo el árbol actual.
  • Revoca primero una credencial filtrada y luego limpia el repositorio.
  • No conviertas una coincidencia en una falsa garantía de exposición real.
  • Añade detectores específicos para formatos internos de tu organización.

Detalles del procesamiento

Los detectores cubren prefijos comunes y asignaciones clave=valor. La coincidencia se desduplica por posición para evitar contar dos veces el mismo fragmento.

No valida una clave contra servicios externos ni determina si sigue activa. Tampoco puede reconocer todos los formatos propietarios.

Preguntas frecuentes

¿El escáner valida si una API key sigue activa?

No. Solo analiza la forma del texto y no realiza solicitudes a proveedores externos.

¿Por qué el resultado oculta parte del token?

Para reducir el riesgo de volver a exponer una credencial durante la propia revisión.

¿Puede detectar secretos sin prefijo conocido?

Sí, de forma limitada, cuando aparecen asignados a nombres como token, secret, password o api_key y tienen suficiente longitud.

¿Qué hago si encuentro una clave real en un repositorio?

Revócala o rótala inmediatamente, elimina el valor del código y revisa también el historial y los logs de CI.

¿Un resultado sin coincidencias significa que el archivo está limpio?

No. El escáner usa heurísticas y puede haber secretos con formatos no cubiertos o valores fragmentados.

Resumen del módulo

ElementoDetalle
EntradaCódigo, log o configuración
ProcesamientoLocal en el navegador
SalidaHallazgos
DependenciasNinguna librería externa