#532 · Privacidad y redacción

Escáner de patrones de claves API

Analiza fragmentos de código, archivos de configuración y registros para localizar cadenas que se parecen a claves API conocidas o a asignaciones de secretos. El informe muestra versiones enmascaradas y el tipo de patrón detectado, evitando repetir el valor completo en el resultado. Sirve como revisión previa antes de compartir código o publicar ejemplos.

Entrada de texto

Procesamiento local
Espacio publicitario

Cómo usar esta herramienta de texto

  1. Pega el texto o carga un archivo compatible.
  2. Revisa el contenido y, si procede, ajusta las opciones disponibles.
  3. Pulsa el botón principal para ejecutar el procesamiento local.
  4. Comprueba el resumen, las métricas y el resultado antes de copiarlo o descargarlo.

Qué hace esta herramienta

Busca formatos reconocibles de proveedores y asignaciones genéricas de secretos sin validar las credenciales contra servicios externos.

El escáner aplica patrones para OpenAI, GitHub, AWS, Stripe y nombres de variables comunes como api_key, secret o token.

Una coincidencia es una señal de revisión, no una prueba de que la credencial siga activa.

Ejemplo

Entrada: GITHUB_TOKEN=ghp_1234…

Resultado: informe con tipo, línea y valor enmascarado.

Casos de uso

  • Revisar código antes de publicarlo en un repositorio.
  • Comprobar archivos .env pegados en tickets.
  • Auditar ejemplos de documentación o logs de CI.

Consejos para obtener mejores resultados

  • Rota inmediatamente una clave que haya sido publicada.
  • No uses el resultado como sustituto de un gestor de secretos.
  • Revisa también historiales de Git si la clave pudo quedar en commits antiguos.
  • Añade reglas preventivas en CI para evitar nuevas exposiciones.

Detalles del procesamiento

Las coincidencias se deduplican por tipo, línea y valor enmascarado. El resultado evita imprimir el secreto completo cuando es posible identificarlo.

No cubre todos los proveedores ni formatos privados. Los secretos sin prefijo o con estructuras atípicas pueden no detectarse.

Preguntas frecuentes

¿Qué tipos de claves API puede detectar este escáner en código fuente?

Incluye patrones para OpenAI, GitHub, AWS y Stripe, además de asignaciones genéricas con nombres como api_key, secret o token.

¿El escáner comprueba si una clave API detectada sigue siendo válida?

No. No realiza solicitudes a proveedores ni valida credenciales; solo identifica cadenas que coinciden con patrones conocidos.

¿Cómo puedo revisar un archivo .env sin volver a exponer los secretos en el informe?

El resultado muestra valores enmascarados y su línea, de modo que puedes localizar la coincidencia sin copiar la clave completa.

¿Puede haber falsos positivos al buscar tokens y claves en texto normal?

Sí. Una cadena larga junto a un nombre como token o secret puede ser legítima. Por eso cada hallazgo debe revisarse en contexto.

¿Qué debo hacer si el escáner encuentra una clave que ya publiqué en Git?

Trátala como comprometida: revócala o rótala en el proveedor y elimina o corrige la exposición en el repositorio y su historial cuando corresponda.

Resumen del módulo

ElementoDescripción
ProcesamientoLocal en el navegador
PrivacidadSin envío del texto a servidores
ExportaciónTXT y datos estructurados cuando corresponda