Ukryj hasła i klucze API w konfiguracji przed udostępnieniem
Wklej .env lub log i ukryj hasła, tokeny oraz klucze — bez wysyłania danych na serwer.
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
Wszystko dzieje się w przeglądarce. Narzędzie wyłapuje typowe nazwy i formaty sekretów, ale nie zna każdego — przejrzyj wynik przed wysłaniem. Jeśli sekret już wyciekł (np. trafił do repozytorium), samo ukrycie nie wystarczy: unieważnij go i wygeneruj nowy.
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćDlaczego nie wklejasz konfiguracji z hasłami na forum, do zgłoszeń i czatów AI
Fragment pliku .env, docker-compose albo logu wklejony do posta na forum, zgłoszenia do wsparcia czy czatu z asystentem AI to gotowy zestaw danych dostępowych. Hasło do bazy, klucz API i token wystarczą, aby wejść na Twoje konto, wygenerować koszty albo odczytać dane użytkowników.
- Fora i grupy — wątek zostaje w wyszukiwarce i archiwach długo po tym, jak go usuniesz.
- Zgłoszenia do wsparcia — trafiają do systemu ticketowego, na skrzynki kilku osób i do kopii zapasowych.
- Czaty AI — wklejony tekst bywa zapisywany i wykorzystywany do trenowania modeli, a usunięcie wiadomości nie zawsze kasuje historię.
- Zrzuty ekranu i logi — hasła często widać w drugim planie: w nagłówku Authorization, w adresie URL z danymi logowania, w parametrach zapytania.
Zanim cokolwiek wyślesz, podstaw wartości na <UKRYTE> i zostaw same nazwy kluczy. Jeśli chcesz pokazać strukturę pliku, użyj nazw typu DB_PASSWORD bez wartości po znaku równości.
Jak oczyścić plik .env krok po kroku
- Zrób kopię pliku i trzymaj ją poza repozytorium, w miejscu dostępnym tylko dla Ciebie.
- Wklej całą treść do narzędzia — obsłuży plik .env, YAML, JSON, INI, docker-compose, fragment kodu oraz log.
- Wybierz styl ukrycia: <UKRYTE>, gwiazdki, cztery pierwsze znaki albo nazwę typu sekretu.
- Włącz opcje dodatkowe, jeśli potrzebujesz: e-maile, adresy IP, hosty w adresach URL.
- Sprawdź listę ukrytych elementów — przy każdym zobaczysz numer wiersza i rodzaj sekretu, ale nie jego wartość.
- Skopiuj wynik i wklej go tam, gdzie ma trafić: do zgłoszenia, na czat, do dokumentacji technicznej.
Po oczyszczeniu w pliku nadal widać nazwy kluczy, komentarze i strukturę konfiguracji. To zwykle wystarcza, aby ktoś pomógł Ci rozwiązać problem, i jednocześnie nie daje dostępu do żadnej usługi.
Jakie sekrety rozpoznaje narzędzie
Narzędzie ukrywa wartości kluczy o nazwach kojarzących się z sekretami, takich jak password, pass, hasło, secret, token, api_key, access_key, private_key, client_secret, auth, credential, salt, app_key, dsn, webhook i podobnych. Dodatkowo rozpoznaje znane formaty niezależnie od nazwy klucza.
| Typ sekretu | Przykład początku | Gdzie występuje |
|---|---|---|
| Klucz prywatny PEM | -----BEGIN ... PRIVATE KEY----- | pliki .pem i .key, konfiguracja SSH, certyfikaty |
| AWS Access Key | AKIA..., ASIA... | pliki .env, skrypty wdrożeniowe, logi aplikacji |
| Token GitHub | ghp_, gho_, github_pat_ | konfiguracja CI, skrypty, klucze wdrożeniowe |
| Klucz Stripe | sk_live, sk_test, rk_ | integracje płatności, pliki .env sklepów |
| Token Slack | xox... | webhooki, boty, powiadomienia |
| Klucz Google API | AIza... | integracje usług Google, aplikacje mobilne i webowe |
| Klucz OpenAI | sk-... | aplikacje korzystające z modeli językowych |
| JWT | eyJ... | nagłówki Authorization, logi, pliki konfiguracyjne |
| Hasło w adresie URL | postgres://użytkownik:HASŁO@host | connection stringi, docker-compose, pliki .env |
| Token Bearer | Bearer ... | nagłówki HTTP, logi serwerów i proxy |
Dzięki temu ukryjesz także sekret wklejony pod mylącą nazwą, na przykład gdy klucz API leży w zmiennej o nazwie CONFIG_VALUE.
Co zrobić, gdy sekret już wyciekł
Ukrycie wartości to tylko porządek w tekście. Jeśli sekret trafił do repozytorium, na forum albo do zgłoszenia, musisz uznać go za ujawniony i zadziałać szybko.
- Unieważnij sekret — usuń klucz w panelu dostawcy, wyłącz token, zresetuj hasło.
- Wygeneruj nowy i wgraj go wyłącznie do bezpiecznego miejsca, na przykład do menedżera sekretów lub zmiennych środowiskowych na serwerze.
- Sprawdź logi i rozliczenia — szukaj nietypowych wywołań, logowań z obcych adresów IP i nagłego wzrostu kosztów.
- Oczyść historię repozytorium — usunięcie pliku w kolejnym commicie nie usuwa go z historii, gałęzi ani tagów. Potrzebne jest przepisanie historii i wypchnięcie zmian, a klucz i tak trzeba unieważnić.
- Powiadom właściwe osoby — jeśli wyciek dotyczył danych osobowych lub systemu produkcyjnego, sprawdź obowiązki wynikające z umów i przepisów.
- Zabezpiecz się na przyszłość — dodaj skaner sekretów i blokadę commita z podejrzanym wzorcem.
Pamiętaj, że rotacja klucza jest ważniejsza niż samo ukrycie tekstu — stary sekret nadal działa, dopóki go nie unieważnisz.
Dobre praktyki przechowywania sekretów
Najprostsza zasada brzmi: sekret nigdy nie leży w kodzie, który trafia do repozytorium. Wartości przekazuj przez zmienne środowiskowe wstrzykiwane w czasie wdrożenia albo pobieraj z menedżera sekretów, który daje kontrolę dostępu, historię zmian i rotację.
- Dodaj .env do pliku .gitignore, jeszcze przed pierwszym commitem.
- Trzymaj w repozytorium plik .env.example z nazwami kluczy i krótkim opisem, ale bez wartości.
- Nie commituj plików .pem, .key, .p12 ani konfiguracji z wpisanymi tokenami.
- Nadawaj każdej usłudze osobny klucz z minimalnym zakresem uprawnień i rotuj go regularnie.
- Nie loguj nagłówków Authorization ani pełnych adresów URL z danymi logowania.
- W code review zwracaj uwagę na wklejone wartości i używaj narzędzia do ukrywania haseł, gdy musisz pokazać konfigurację komuś z zespołu.
- Sprawdzaj, czy dane nie wyciekły, i miej plan na wypadek incydentu, zanim będzie potrzebny.
Narzędzie działa w Twojej przeglądarce — pliki i dane nie są wysyłane na serwer webp.pl, więc możesz sprawdzić nawet wrażliwy fragment konfiguracji bez obaw o przesyłanie treści.
Najczęstsze pytania
Czy narzędzie wysyła mój plik na serwer?
Nie. Wszystko działa w Twojej przeglądarce, więc treść pliku .env, logu czy docker-compose nie opuszcza Twojego komputera.
Czy ukrycie hasła w poście na forum wystarczy?
Nie. Ukrycie porządkuje tekst, ale nie cofa wycieku. Jeśli sekret pojawił się publicznie, unieważnij go i wygeneruj nowy.
Jakie style ukrywania mogę wybrać?
Masz do wyboru cztery style: <UKRYTE>, gwiazdki, cztery pierwsze znaki oraz nazwę typu sekretu.
Czy narzędzie rozpozna sekret, którego nazwa klucza nic nie mówi?
Tak. Znane formaty, takie jak klucze prywatne PEM, AWS Access Key, tokeny GitHub i Slack, klucze Google, OpenAI, JWT czy tokeny Bearer, są wykrywane niezależnie od nazwy klucza.
Czy mogę ukryć również e-maile i adresy IP?
Tak, to opcje dodatkowe. Możesz też ukryć hosty występujące w adresach URL.
Czy narzędzie pokaże, co zostało ukryte, i czy skopiuję wynik?
Tak. Zobaczysz listę ukrytych elementów z numerem wiersza i typem sekretu, ale bez wartości. Gotowy wynik skopiujesz jednym kliknięciem.
Zobacz też — powiązane narzędzia
Wykrywanie po nazwach kluczy i formatach sekretów. Przejrzyj wynik przed udostępnieniem.