WMW

Redattore di Secrets/Config

Free

Incolla un file .env o di configurazione e maschera automaticamente chiavi API, password e token accanto a nomi di chiave sensibili o formati di segreti noti (AWS, GitHub, Stripe, JWT, PEM). Poi sicuro da incollare in una IA di chat o bug report.

Funziona interamente nel tuo browser. Il tuo file non viene mai caricato, registrato o inviato da nessuna parte, nemmeno per eseguire questa redazione.

0 mascherato/i

Attività recente

Visibile a tutti. Ultimi 20 utilizzi su tutti i visitatori, i più recenti per primi.

Ancora nessuna attività. Sii il primo.

Commenti (0)

Hai trovato utile questo strumento? Lascia un commento, condividi un consiglio, o dicci come possiamo migliorarlo.

I commenti degli ospiti vengono revisionati prima della pubblicazione. Accedi per pubblicare istantaneamente.

Ancora nessun commento. Sii il primo a condividere il tuo pensiero!

Cosa fa questo strumento

Secrets/Config Redactor prende un file .env, una configurazione YAML o JSON, o qualsiasi testo incollato, e maschera automaticamente i valori accanto a nomi di variabili dall'aspetto sensibile (e formati di segreti noti come chiavi AWS o token GitHub, ovunque appaiano), in modo che il risultato sia sicuro da incollare in una IA di chat, allegare a un bug report o pubblicare in un canale di supporto.

Come funziona

Ogni riga viene controllata rispetto a un pattern che comprende la sintassi .env (KEY=value), YAML (key: value), JSON ("key": "value"), export di shell e stile properties (key = value). Il nome della variabile viene normalizzato (minuscolo, punteggiatura rimossa) e confrontato con l'elenco delle parole chiave sensibili; se corrisponde e il valore non è vuoto, il valore viene sostituito con una maschera, e le virgolette circostanti, il separatore e la formattazione vengono preservati esattamente.

Prima di questo passaggio riga per riga, un passaggio opzionale di rilevamento del formato scansiona l'intero testo incollato alla ricerca della forma letterale di segreti noti -- le chiavi di accesso AWS iniziano sempre con AKIA, i token GitHub iniziano con ghp_/gho_/ghu_/ghs_/ghr_ o github_pat_, i token Slack iniziano con xoxb-/xoxp-/ecc., le chiavi Stripe iniziano con sk_live_/sk_test_, i JWT sono tre segmenti base64url separati da punti, e le chiavi private PEM vengono riconosciute come un intero blocco da -----BEGIN a -----END. Un URL di database come postgres://utente:password@host ha anche solo il suo segmento password mascherato, lasciando visibili nome utente e host poiché raramente sono sensibili da soli.

Problemi che risolve

Domande frequenti

›È davvero sicuro incollare qui un vero file .env?

Sì, nel senso che nulla di ciò che incolli lascia mai il tuo browser -- questo strumento non ha alcun componente lato server, è semplice JavaScript in esecuzione sulla pagina che stai guardando proprio ora. Detto questo, questo strumento è basato su pattern, non è perfetto: dai sempre un'occhiata al risultato prima di incollarlo da qualche parte, specialmente per un nome di chiave insolito che potrebbe non riconoscere.

›Come decide cosa conta come "sensibile"?

Due controlli indipendenti vengono eseguiti insieme: i nomi delle variabili vengono confrontati con un elenco di parole chiave sensibili (password, secret, token, key, auth, credential e altro, elencate e modificabili nella barra laterale), e separatamente, il testo viene scansionato alla ricerca della forma effettiva di segreti noti (chiavi di accesso AWS, token GitHub/Slack/Stripe, JWT, blocchi di chiave privata PEM e password incorporate negli URL di connessione al database), indipendentemente da come si chiama la variabile.

›Perché a volte maschera cose che in realtà non sono segrete, come AUTH_ENABLED=true?

Perché "auth" è nell'elenco delle parole chiave sensibili e lo strumento preferisce deliberatamente mascherare troppo piuttosto che rischiare di perdere un segreto. Se questo accade spesso con il tuo stile di configurazione, rimuovi quella parola chiave dall'elenco dei Pattern di Chiavi Sensibili nella barra laterale, oppure aggiungi le tue più specifiche.

›Qual è la differenza tra il mascheramento Completo e Parziale?

Completo sostituisce un valore con un "••••••••" di lunghezza fissa indipendentemente da quanto fosse lungo l'originale, quindi il risultato redatto non rivela nemmeno la lunghezza del segreto. Parziale mantiene visibili i primi e gli ultimi due caratteri (ad es. sk••••••12), utile quando devi distinguere due chiavi redatte diverse in un bug report senza esporne nessuna.

›Posso aggiungere i miei nomi di chiavi sensibili?

Sì -- il riquadro Pattern di Chiavi Sensibili nella barra laterale è un semplice elenco modificabile, un pattern per riga. Aggiungi un nome di variabile specifico dell'azienda (come INTERNAL_SIGNING_SEED) e verrà mascherato in ogni riga che lo contiene, confrontato senza distinzione tra maiuscole e minuscole, indipendentemente da underscore, trattini o camelCase.

Strumenti correlati