WMW

シークレット設定伏せ字ツール

Free

.envまたは設定ファイルを貼り付けると、機密性の高いキー名や既知の形式(AWS、GitHub、Stripe、JWT、PEM)の隣にあるAPIキー、パスワード、トークンが自動的にマスクされます。その後、チャットAIやバグレポートに安全に貼り付けられます。

すべてブラウザ内で動作します。この処理を行うためであっても、ファイルがアップロードされたり、記録されたり、どこかに送信されたりすることは一切ありません。

0 件マスク

最近のアクティビティ

全員に公開されています。すべての訪問者による直近20回の使用履歴を新しい順に表示します。

まだアクティビティはありません。最初の一人になりましょう。

コメント (0)

このツールは役に立ちましたか?コメントを残したり、コツを共有したり、改善方法を教えてください。

ゲストのコメントは公開前に確認されます。 ログイン すると即座に投稿できます。

まだコメントはありません。最初にご意見をお寄せください!

このツールの機能

Secrets/Config Redactorは、.envファイル、YAMLやJSONの設定、あるいは貼り付けられた任意のテキストを受け取り、機密情報らしき変数名の隣にある値(そしてAWSキーやGitHubトークンなど、どこに現れても既知の機密情報の形式)を自動的にマスクします。これにより、結果をチャットAIに貼り付けたり、バグレポートに添付したり、サポートチャンネルに投稿したりしても安全になります。

仕組み

各行は、.env形式(KEY=value)、YAML形式(key: value)、JSON形式("key": "value")、シェルのexport文、properties形式(key = value)の構文を理解するパターンと照合されます。変数名は正規化され(小文字化、句読点の除去)、機密キーワードのリストと比較されます。一致し、かつ値が空でない場合、その値はマスクに置き換えられ、周囲の引用符、区切り文字、書式はそのまま正確に保持されます。

この行ごとの処理の前に、オプションの形式検出処理が、貼り付けられたテキスト全体から既知の機密情報の文字どおりの形をスキャンします。AWSアクセスキーは常にAKIAで始まり、GitHubトークンはghp_/gho_/ghu_/ghs_/ghr_またはgithub_pat_で始まり、Slackトークンはxoxb-/xoxp-などで始まり、Stripeキーはsk_live_/sk_test_で始まり、JWTはドットで区切られた3つのbase64url部分であり、PEM秘密鍵は-----BEGINから-----ENDまでの全体が1つのブロックとして照合されます。postgres://user:password@hostのようなデータベースURLについても、パスワード部分のみがマスクされ、ユーザー名とホストはそれ自体では機密情報であることがまれなため表示されたままになります。

解決できる問題

よくある質問

›実際の .env ファイルをここに貼り付けても本当に安全ですか?

はい、貼り付けた内容がブラウザから外に出ることは一切ないという意味では安全です -- このツールにはサーバー側のコンポーネントが一切なく、今見ているページ上で動作する単なるJavaScriptです。とはいえ、このツールはパターンに基づくものであり、完璧ではありません。特に認識できない可能性のある珍しいキー名については、どこかに貼り付ける前に必ず結果にざっと目を通してください。

›どのようにして「機密情報」かどうかを判断しているのですか?

2つの独立したチェックが同時に実行されます。1つは、変数名を機密キーワードのリスト(password、secret、token、key、auth、credentialなど、サイドバーで一覧表示・編集可能)と照合するもの、もう1つは、変数名に関係なく、既知の機密情報の実際の形(AWSアクセスキー、GitHub/Slack/Stripeのトークン、JWT、PEM秘密鍵ブロック、データベース接続URLに埋め込まれたパスワード)をテキスト全体からスキャンするものです。

›なぜ AUTH_ENABLED=true のような、実際には機密ではないものまでマスクされることがあるのですか?

「auth」が機密キーワードのリストに含まれているためで、このツールは機密情報を見逃すリスクを避けるため、意図的に過剰にマスクする方向に倒しています。あなたの設定スタイルでこれが頻繁に起こる場合は、サイドバーの機密キーのパターンのリストからそのキーワードを削除するか、より具体的な独自のパターンを追加してください。

›完全マスクと部分的マスクの違いは何ですか?

完全マスクは、元の値がどれだけ長くても固定長の「••••••••」に置き換えるため、伏せ字処理後の結果は機密情報の長さすら漏らしません。部分的マスクは最初と最後の2文字を表示したまま残します(例: sk••••••12)。これは、バグレポートの中でどちらも公開せずに2つの異なる伏せ字キーを区別したい場合に便利です。

›自分独自の機密キー名を追加できますか?

はい -- サイドバーの機密キーのパターンのボックスは、1行につき1パターンのシンプルな編集可能リストです。会社固有の変数名(INTERNAL_SIGNING_SEEDなど)を追加すると、アンダースコア、ハイフン、キャメルケースに関係なく大文字小文字を区別せずに照合され、それを含むすべての行でマスクされます。

関連ツール