WMW

Rédacteur de Secrets/Config

Free

Collez un fichier .env ou de configuration et masquez automatiquement les clés API, mots de passe et jetons à côté de noms de clé sensibles ou de formats de secrets connus (AWS, GitHub, Stripe, JWT, PEM). Ensuite sûr à coller dans une IA de chat ou un rapport de bug.

Fonctionne entièrement dans votre navigateur. Votre fichier n'est jamais téléchargé, enregistré ou envoyé où que ce soit, pas même pour effectuer cette rédaction.

0 masqué(s)

Activité récente

Visible par tous. Les 20 dernières utilisations de tous les visiteurs, les plus récentes en premier.

Pas encore d'activité. Soyez le premier.

Commentaires (0)

Cet outil vous a-t-il été utile ? Laissez un commentaire, partagez une astuce, ou dites-nous comment nous pourrions l'améliorer.

Les commentaires des invités sont vérifiés avant publication. Se connecter pour publier instantanément.

Pas encore de commentaires. Soyez le premier à partager votre avis !

Ce que fait cet outil

Secrets/Config Redactor prend un fichier .env, une configuration YAML ou JSON, ou n'importe quel texte collé, et masque automatiquement les valeurs à côté des noms de variable à l'apparence sensible (ainsi que les formats de secrets connus comme les clés AWS ou les jetons GitHub, où qu'ils apparaissent), afin que le résultat puisse être collé en toute sécurité dans une IA de chat, joint à un rapport de bug, ou publié dans un canal de support.

Comment ça marche

Chaque ligne est vérifiée par rapport à un motif qui comprend la syntaxe .env (KEY=value), YAML (key: value), JSON ("key": "value"), les exports shell, et le style properties (key = value). Le nom de la variable est normalisé (mis en minuscules, ponctuation supprimée) et comparé à la liste des mots-clés sensibles ; s'il correspond et que la valeur n'est pas vide, la valeur est remplacée par un masque, et les guillemets environnants, le séparateur et la mise en forme sont préservés exactement.

Avant cette passe ligne par ligne, une passe optionnelle de détection de format scanne tout le texte collé à la recherche de la forme littérale de secrets connus -- les clés d'accès AWS commencent toujours par AKIA, les jetons GitHub commencent par ghp_/gho_/ghu_/ghs_/ghr_ ou github_pat_, les jetons Slack commencent par xoxb-/xoxp-/etc., les clés Stripe commencent par sk_live_/sk_test_, les JWT sont trois segments base64url séparés par des points, et les clés privées PEM sont reconnues comme un bloc entier de -----BEGIN à -----END. Une URL de base de données comme postgres://utilisateur:motdepasse@hôte a également seulement son segment de mot de passe masqué, laissant visibles le nom d'utilisateur et l'hôte puisqu'ils sont rarement sensibles à eux seuls.

Problèmes résolus

Questions fréquentes

›Est-il vraiment sûr de coller ici un vrai fichier .env ?

Oui, dans le sens où rien de ce que vous collez ne quitte jamais votre navigateur -- cet outil n'a aucun composant côté serveur, c'est du simple JavaScript qui s'exécute sur la page que vous regardez actuellement. Cela dit, cet outil est basé sur des motifs, pas parfait : jetez toujours un œil au résultat avant de le coller quelque part, surtout pour un nom de clé inhabituel qu'il pourrait ne pas reconnaître.

›Comment décide-t-il ce qui compte comme « sensible » ?

Deux vérifications indépendantes s'exécutent ensemble : les noms de variable sont comparés à une liste de mots-clés sensibles (password, secret, token, key, auth, credential, et plus, listés et modifiables dans la barre latérale), et séparément, le texte est scanné à la recherche de la forme réelle de secrets bien connus (clés d'accès AWS, jetons GitHub/Slack/Stripe, JWT, blocs de clé privée PEM, et mots de passe intégrés dans des URL de connexion à une base de données), quel que soit le nom de la variable.

›Pourquoi masque-t-il parfois des éléments qui ne sont pas réellement secrets, comme AUTH_ENABLED=true ?

Parce que « auth » figure dans la liste des mots-clés sensibles et que l'outil préfère délibérément trop masquer plutôt que de risquer de laisser passer un secret. Si cela arrive souvent avec votre style de configuration, retirez ce mot-clé de la liste des Motifs de Clés Sensibles dans la barre latérale, ou ajoutez les vôtres, plus spécifiques.

›Quelle est la différence entre le masquage Complet et Partiel ?

Complet remplace une valeur par un « •••••••• » de longueur fixe, quelle que soit la longueur d'origine, de sorte que le résultat expurgé ne révèle même pas la longueur du secret. Partiel garde les deux premiers et deux derniers caractères visibles (par ex. sk••••••12), ce qui est utile quand vous devez distinguer deux clés expurgées différentes dans un rapport de bug sans exposer ni l'une ni l'autre.

›Puis-je ajouter mes propres noms de clés sensibles ?

Oui -- le champ Motifs de Clés Sensibles dans la barre latérale est une simple liste modifiable, un motif par ligne. Ajoutez un nom de variable propre à votre entreprise (comme INTERNAL_SIGNING_SEED) et il sera masqué sur chaque ligne qui le contient, comparé sans tenir compte de la casse, des underscores, des tirets ou du camelCase.

Outils similaires