Detectar secretos y claves en un texto
En esta página
Un .env compartido por chat lleva dentro la contraseña de producción entera, y un log pegado en un ticket, el token de sesión con el que se autenticó la máquina. Con ellos van las claves de API, las claves privadas y las URL con usuario y contraseña que se hayan quedado por el camino. Esta herramienta busca todo eso en el texto, junto con los datos personales de siempre, te enseña dónde está y te devuelve el mismo texto con cada secreto tapado o cambiado por un marcador. Todo ocurre en tu navegador, sin subir el texto y sin cuenta.
Qué reconoce
Las claves con formato propio se reconocen por su forma, y son las de AWS (AKIA…), GitHub (ghp_…, github_pat_…), GitLab (glpat-…), Slack (xoxb-… y los webhooks), Stripe (sk_live_…), OpenAI (sk-…), Anthropic (sk-ant-…), Google (AIza…), Twilio y SendGrid. También los tokens JWT, los bloques PEM de clave privada, las cabeceras Authorization con Bearer o Basic, las URL con credenciales, con usuario y contraseña delante del host o con un token en la query, y las asignaciones del tipo password=, api_key= o secret: con su valor. Como información interna, las IP privadas, las direcciones MAC y los nombres de host internos (.local, .internal, .corp, .lan). Y, con menos certeza, las cadenas con pinta de clave, que son tramos largos de letras, números y símbolos con mucha entropía que no son ni un hash ni un identificador.
Los datos personales entran igual que en la herramienta de texto, con el DNI, el NIE, el teléfono, el correo, el IBAN, la tarjeta y los demás identificadores con dígito de control. Los nombres y apellidos, solo con la IA local.
Qué no cuenta como secreto
Un hash de commit, un UUID, un ISBN o una imagen en base64 no se marcan, aunque parezcan aleatorios, porque la comprobación de entropía descarta lo que es solo hexadecimal o tiene la forma de un identificador. Una asignación cuyo valor es un hueco, como password=${DB_PASSWORD} o token: (rellenar), tampoco. Y una clave con un formato que no está en la lista puede escaparse, así que el resultado se repasa antes de compartirlo.
Taparlos o cambiarlos por marcadores
Las tres salidas son las de la herramienta de texto: bloques del mismo largo, la palabra [REDACTADO], o marcadores cortos y numerados, [AWS_KEY_1], [JWT_1], [SECRETO_2], que dejan el texto legible para quien lo reciba. En una asignación se tapa solo el valor, así que DB_PASSWORD=ab12cd34 sale como DB_PASSWORD=[SECRETO_1] y el log sigue entendiéndose. Con marcadores puedes descargar un fichero clave, opcionalmente con contraseña, para recuperar los valores después; contiene los secretos sin tapar, así que se guarda aparte.
Si lo que vas a hacer con el texto es pegarlo en un asistente, la herramienta para comprobar un texto antes de pegarlo en una IA hace esta misma búsqueda y le añade un nivel de riesgo.
Para un texto sin claves, solo con datos de personas, la herramienta para detectar datos personales en un texto va al grano.
Errores frecuentes
- Pegar un log entero en un ticket «porque no lleva nada». Las cabeceras Authorization y las URL con token viajan en cualquier traza de red.
- Tapar la contraseña y dejar la URL de conexión, que la lleva otra vez detrás del usuario.
- Compartir el fichero clave junto con el texto. Contiene los secretos originales y es justo lo que no debe salir.
- Dar por limpio el resultado sin repasar. Una clave con un formato nuevo no está en la lista.
Dentro de la aplicación, la ayuda de las herramientas de privacidad cuenta cómo se abren y qué hace cada una.
Preguntas frecuentes
¿Qué claves y tokens reconoce?
Las de AWS, GitHub, GitLab, Slack, Stripe, OpenAI, Anthropic, Google, Twilio y SendGrid por su formato, los tokens JWT, las claves privadas PEM, las cabeceras Authorization, las URL con usuario y contraseña o con un token en la query, y las asignaciones del tipo password= o api_key= con su valor. Además, IP privadas, direcciones MAC y hosts internos.
¿Marca un hash de commit o un UUID?
No. Parecen aleatorios pero tienen una forma conocida, y la comprobación de entropía descarta lo que es solo hexadecimal o tiene forma de identificador. Tampoco marca una asignación cuyo valor es un hueco, como una variable sin resolver.
¿El log sale de mi equipo?
No. Se analiza y se sustituye en tu navegador, y ni el texto ni lo detectado se guardan en ningún sitio. Viven mientras la pestaña está abierta y se van al cerrarla.
¿Puedo probarlo sin pegar un .env o un log de verdad?
Sí. El botón «Probar con un ejemplo» pega un fichero de configuración y un fragmento de log inventados, con claves de AWS, de GitHub y de Stripe, un token JWT, una contraseña asignada y una URL con credenciales, y los analiza en el mismo clic. Las claves tienen el formato exacto de las de verdad pero no abren nada.
¿Cómo recupero los valores después?
Con los marcadores numerados puedes descargar un fichero clave, con contraseña opcional, que guarda la correspondencia entre cada marcador y su valor. El diálogo Recuperar datos de la IA los vuelve a poner en el texto que te devuelvan. El fichero contiene los secretos sin tapar, así que se guarda aparte.
Publicada el 26 de agosto de 2026. Actualizada el 11 de septiembre de 2026.