WMW

محرر الأسرار والتهيئة

Free

الصق ملف .env أو تهيئة وسيتم تلقائيًا إخفاء مفاتيح API وكلمات المرور والرموز بجانب أسماء المفاتيح الحساسة أو تنسيقات الأسرار المعروفة (AWS، GitHub، Stripe، JWT، PEM). آمن بعد ذلك للصقه في ذكاء اصطناعي للمحادثة أو تقرير خلل.

يعمل بالكامل في متصفحك. لا يتم رفع ملفك أو تسجيله أو إرساله إلى أي مكان أبدًا، حتى لإجراء هذا التنقيح نفسه.

0 تم إخفاؤها

النشاط الأخير

مرئي للجميع. آخر 20 استخدامًا من جميع الزوار، الأحدث أولاً.

لا يوجد نشاط بعد. كن أول من يبدأ.

التعليقات (0)

هل وجدت هذه الأداة مفيدة؟ اترك تعليقًا، أو شارك نصيحة، أو أخبرنا كيف يمكننا تحسينها.

تُراجَع تعليقات الزوار قبل النشر. تسجيل الدخول للنشر فورًا.

لا توجد تعليقات بعد. كن أول من يشارك رأيه!

ماذا تفعل هذه الأداة

تأخذ أداة Secrets/Config Redactor ملف .env، أو تهيئة YAML أو JSON، أو أي نص تم لصقه، وتخفي تلقائيًا القيم المجاورة لأسماء المتغيرات التي تبدو حساسة (وكذلك تنسيقات الأسرار المعروفة مثل مفاتيح AWS أو رموز GitHub، أينما ظهرت) بحيث تكون النتيجة آمنة للصقها في ذكاء اصطناعي للمحادثة، أو إرفاقها بتقرير عن خلل، أو نشرها في قناة دعم.

كيف يعمل

يُفحص كل سطر وفق نمط يفهم صيغة .env (KEY=value)، وYAML (key: value)، وJSON ("key": "value")، وتصديرات shell، والصيغة الشبيهة بـ properties (key = value). يُطبَّع اسم المتغير (تحويله إلى أحرف صغيرة، وإزالة علامات الترقيم) ويُقارَن بقائمة الكلمات المفتاحية الحساسة؛ إذا تطابق ولم تكن القيمة فارغة، تُستبدل القيمة بقناع، وتُحفَظ علامات الاقتباس المحيطة والفاصل والتنسيق تمامًا كما هي.

قبل هذا المرور سطرًا بسطر، يقوم مرور اختياري لاكتشاف التنسيق بفحص النص الملصق بالكامل بحثًا عن الشكل الحرفي للأسرار المعروفة -- تبدأ مفاتيح وصول AWS دائمًا بـ AKIA، وتبدأ رموز GitHub بـ ghp_/gho_/ghu_/ghs_/ghr_ أو github_pat_، وتبدأ رموز Slack بـ xoxb-/xoxp-/إلخ، وتبدأ مفاتيح Stripe بـ sk_live_/sk_test_، وتتكون رموز JWT من ثلاثة أجزاء بصيغة base64url مفصولة بنقاط، وتُطابَق مفاتيح PEM الخاصة ككتلة كاملة من -----BEGIN إلى -----END. كما أن عنوان URL لقاعدة بيانات مثل postgres://user:password@host يُخفى فيه فقط جزء كلمة المرور، تاركًا اسم المستخدم والمضيف ظاهرَين لأنهما نادرًا ما يكونان حساسين بمفردهما.

المشكلات التي تحلها

الأسئلة الشائعة

›هل من الآمن فعلاً لصق ملف .env حقيقي هنا؟

نعم، بمعنى أن أي شيء تلصقه لا يغادر متصفحك أبدًا -- لا يوجد لهذه الأداة أي مكوّن من جانب الخادم على الإطلاق، إنها مجرد جافاسكريبت عادية تعمل على الصفحة التي تنظر إليها الآن. مع ذلك، هذه الأداة قائمة على الأنماط وليست مثالية: ألقِ نظرة دائمًا على النتيجة قبل لصقها في أي مكان، خاصة لاسم مفتاح غير معتاد قد لا تتعرف عليه.

›كيف تقرر ما الذي يُعدّ "حساسًا"؟

يعمل فحصان مستقلان معًا: تُقارَن أسماء المتغيرات بقائمة من الكلمات المفتاحية الحساسة (password, secret, token, key, auth, credential وغيرها، مُدرجة وقابلة للتعديل في الشريط الجانبي)، وبشكل منفصل، يُفحص النص بحثًا عن الشكل الفعلي للأسرار المعروفة (مفاتيح وصول AWS، رموز GitHub/Slack/Stripe، JWT، كتل المفاتيح الخاصة PEM، وكلمات المرور المضمنة في عناوين URL لاتصال قواعد البيانات) بغض النظر عن اسم المتغير.

›لماذا تُخفي أحيانًا أشياء ليست سرية فعلاً، مثل AUTH_ENABLED=true؟

لأن كلمة "auth" موجودة في قائمة الكلمات المفتاحية الحساسة، وتميل الأداة عمدًا إلى الإفراط في الإخفاء بدلاً من المخاطرة بفوات سر ما. إذا حدث هذا كثيرًا مع أسلوب التهيئة الخاص بك، فاحذف تلك الكلمة المفتاحية من قائمة أنماط المفاتيح الحساسة في الشريط الجانبي، أو أضف أنماطك الخاصة الأكثر تحديدًا.

›ما الفرق بين الإخفاء الكامل والجزئي؟

يستبدل الإخفاء الكامل القيمة بسلسلة "••••••••" ثابتة الطول بغض النظر عن طول الأصل، بحيث لا تكشف النتيجة المنقّحة حتى عن طول السر. يُبقي الإخفاء الجزئي أول حرفين وآخر حرفين ظاهرين (مثل sk••••••12)، وهو مفيد عندما تحتاج إلى التمييز بين مفتاحين منقّحين مختلفين في تقرير عن خلل دون الكشف عن أي منهما.

›هل يمكنني إضافة أسماء مفاتيح حساسة خاصة بي؟

نعم -- مربع أنماط المفاتيح الحساسة في الشريط الجانبي هو قائمة بسيطة قابلة للتعديل، نمط واحد لكل سطر. أضف اسم متغير خاص بشركتك (مثل INTERNAL_SIGNING_SEED) وسيُخفى في كل سطر يحتويه، بمطابقة غير حساسة لحالة الأحرف بغض النظر عن الشرطات السفلية أو الشرطات أو صيغة camelCase.

أدوات ذات صلة