Sprytne Okazje — promocje, kody rabatowe i wyprzedaże

Ukryj hasła i klucze API w konfiguracji przed udostępnieniem

Wklej .env lub log i ukryj hasła, tokeny oraz klucze — bez wysyłania danych na serwer.

Bezpieczne (SSL)
Przetwarzanie Lokalne
100% Darmowe
Instrukcja
  • 1
    Wprowadź dane
    Wpisz treść, wklej tekst lub załaduj plik z dysku.
  • 2
    Kliknij przycisk
    Narzędzie natychmiast przetworzy Twoje dane w przeglądarce.
  • 3
    Pobierz wynik
    Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
function runTool() {
  return "Wynik gotowy w 0.1s";
}
Ukryj również

  

Wszystko dzieje się w przeglądarce. Narzędzie wyłapuje typowe nazwy i formaty sekretów, ale nie zna każdego — przejrzyj wynik przed wysłaniem. Jeśli sekret już wyciekł (np. trafił do repozytorium), samo ukrycie nie wystarczy: unieważnij go i wygeneruj nowy.

Oceń to narzędzie:

Powiązane narzędzia

Inne narzędzia, które mogą Ci się przydać

Dlaczego nie wklejasz konfiguracji z hasłami na forum, do zgłoszeń i czatów AI

Fragment pliku .env, docker-compose albo logu wklejony do posta na forum, zgłoszenia do wsparcia czy czatu z asystentem AI to gotowy zestaw danych dostępowych. Hasło do bazy, klucz API i token wystarczą, aby wejść na Twoje konto, wygenerować koszty albo odczytać dane użytkowników.

  • Fora i grupy — wątek zostaje w wyszukiwarce i archiwach długo po tym, jak go usuniesz.
  • Zgłoszenia do wsparcia — trafiają do systemu ticketowego, na skrzynki kilku osób i do kopii zapasowych.
  • Czaty AI — wklejony tekst bywa zapisywany i wykorzystywany do trenowania modeli, a usunięcie wiadomości nie zawsze kasuje historię.
  • Zrzuty ekranu i logi — hasła często widać w drugim planie: w nagłówku Authorization, w adresie URL z danymi logowania, w parametrach zapytania.

Zanim cokolwiek wyślesz, podstaw wartości na <UKRYTE> i zostaw same nazwy kluczy. Jeśli chcesz pokazać strukturę pliku, użyj nazw typu DB_PASSWORD bez wartości po znaku równości.

Jak oczyścić plik .env krok po kroku

  1. Zrób kopię pliku i trzymaj ją poza repozytorium, w miejscu dostępnym tylko dla Ciebie.
  2. Wklej całą treść do narzędzia — obsłuży plik .env, YAML, JSON, INI, docker-compose, fragment kodu oraz log.
  3. Wybierz styl ukrycia: <UKRYTE>, gwiazdki, cztery pierwsze znaki albo nazwę typu sekretu.
  4. Włącz opcje dodatkowe, jeśli potrzebujesz: e-maile, adresy IP, hosty w adresach URL.
  5. Sprawdź listę ukrytych elementów — przy każdym zobaczysz numer wiersza i rodzaj sekretu, ale nie jego wartość.
  6. Skopiuj wynik i wklej go tam, gdzie ma trafić: do zgłoszenia, na czat, do dokumentacji technicznej.

Po oczyszczeniu w pliku nadal widać nazwy kluczy, komentarze i strukturę konfiguracji. To zwykle wystarcza, aby ktoś pomógł Ci rozwiązać problem, i jednocześnie nie daje dostępu do żadnej usługi.

Jakie sekrety rozpoznaje narzędzie

Narzędzie ukrywa wartości kluczy o nazwach kojarzących się z sekretami, takich jak password, pass, hasło, secret, token, api_key, access_key, private_key, client_secret, auth, credential, salt, app_key, dsn, webhook i podobnych. Dodatkowo rozpoznaje znane formaty niezależnie od nazwy klucza.

Typ sekretuPrzykład początkuGdzie występuje
Klucz prywatny PEM-----BEGIN ... PRIVATE KEY-----pliki .pem i .key, konfiguracja SSH, certyfikaty
AWS Access KeyAKIA..., ASIA...pliki .env, skrypty wdrożeniowe, logi aplikacji
Token GitHubghp_, gho_, github_pat_konfiguracja CI, skrypty, klucze wdrożeniowe
Klucz Stripesk_live, sk_test, rk_integracje płatności, pliki .env sklepów
Token Slackxox...webhooki, boty, powiadomienia
Klucz Google APIAIza...integracje usług Google, aplikacje mobilne i webowe
Klucz OpenAIsk-...aplikacje korzystające z modeli językowych
JWTeyJ...nagłówki Authorization, logi, pliki konfiguracyjne
Hasło w adresie URLpostgres://użytkownik:HASŁO@hostconnection stringi, docker-compose, pliki .env
Token BearerBearer ...nagłówki HTTP, logi serwerów i proxy

Dzięki temu ukryjesz także sekret wklejony pod mylącą nazwą, na przykład gdy klucz API leży w zmiennej o nazwie CONFIG_VALUE.

Co zrobić, gdy sekret już wyciekł

Ukrycie wartości to tylko porządek w tekście. Jeśli sekret trafił do repozytorium, na forum albo do zgłoszenia, musisz uznać go za ujawniony i zadziałać szybko.

  1. Unieważnij sekret — usuń klucz w panelu dostawcy, wyłącz token, zresetuj hasło.
  2. Wygeneruj nowy i wgraj go wyłącznie do bezpiecznego miejsca, na przykład do menedżera sekretów lub zmiennych środowiskowych na serwerze.
  3. Sprawdź logi i rozliczenia — szukaj nietypowych wywołań, logowań z obcych adresów IP i nagłego wzrostu kosztów.
  4. Oczyść historię repozytorium — usunięcie pliku w kolejnym commicie nie usuwa go z historii, gałęzi ani tagów. Potrzebne jest przepisanie historii i wypchnięcie zmian, a klucz i tak trzeba unieważnić.
  5. Powiadom właściwe osoby — jeśli wyciek dotyczył danych osobowych lub systemu produkcyjnego, sprawdź obowiązki wynikające z umów i przepisów.
  6. Zabezpiecz się na przyszłość — dodaj skaner sekretów i blokadę commita z podejrzanym wzorcem.

Pamiętaj, że rotacja klucza jest ważniejsza niż samo ukrycie tekstu — stary sekret nadal działa, dopóki go nie unieważnisz.

Dobre praktyki przechowywania sekretów

Najprostsza zasada brzmi: sekret nigdy nie leży w kodzie, który trafia do repozytorium. Wartości przekazuj przez zmienne środowiskowe wstrzykiwane w czasie wdrożenia albo pobieraj z menedżera sekretów, który daje kontrolę dostępu, historię zmian i rotację.

  • Dodaj .env do pliku .gitignore, jeszcze przed pierwszym commitem.
  • Trzymaj w repozytorium plik .env.example z nazwami kluczy i krótkim opisem, ale bez wartości.
  • Nie commituj plików .pem, .key, .p12 ani konfiguracji z wpisanymi tokenami.
  • Nadawaj każdej usłudze osobny klucz z minimalnym zakresem uprawnień i rotuj go regularnie.
  • Nie loguj nagłówków Authorization ani pełnych adresów URL z danymi logowania.
  • W code review zwracaj uwagę na wklejone wartości i używaj narzędzia do ukrywania haseł, gdy musisz pokazać konfigurację komuś z zespołu.
  • Sprawdzaj, czy dane nie wyciekły, i miej plan na wypadek incydentu, zanim będzie potrzebny.

Narzędzie działa w Twojej przeglądarce — pliki i dane nie są wysyłane na serwer webp.pl, więc możesz sprawdzić nawet wrażliwy fragment konfiguracji bez obaw o przesyłanie treści.

Najczęstsze pytania

Czy narzędzie wysyła mój plik na serwer?

Nie. Wszystko działa w Twojej przeglądarce, więc treść pliku .env, logu czy docker-compose nie opuszcza Twojego komputera.

Czy ukrycie hasła w poście na forum wystarczy?

Nie. Ukrycie porządkuje tekst, ale nie cofa wycieku. Jeśli sekret pojawił się publicznie, unieważnij go i wygeneruj nowy.

Jakie style ukrywania mogę wybrać?

Masz do wyboru cztery style: <UKRYTE>, gwiazdki, cztery pierwsze znaki oraz nazwę typu sekretu.

Czy narzędzie rozpozna sekret, którego nazwa klucza nic nie mówi?

Tak. Znane formaty, takie jak klucze prywatne PEM, AWS Access Key, tokeny GitHub i Slack, klucze Google, OpenAI, JWT czy tokeny Bearer, są wykrywane niezależnie od nazwy klucza.

Czy mogę ukryć również e-maile i adresy IP?

Tak, to opcje dodatkowe. Możesz też ukryć hosty występujące w adresach URL.

Czy narzędzie pokaże, co zostało ukryte, i czy skopiuję wynik?

Tak. Zobaczysz listę ukrytych elementów z numerem wiersza i typem sekretu, ale bez wartości. Gotowy wynik skopiujesz jednym kliknięciem.

Zobacz też — powiązane narzędzia

Wykrywanie po nazwach kluczy i formatach sekretów. Przejrzyj wynik przed udostępnieniem.

Zainstaluj Webp.pl Miej narzędzia we własnej kieszeni!