Le secret d'un en-tête HTTP Authorization Bearer, sur l'alphabet de jeton de la RFC 6750. Le span couvre le mot-clé Bearer en plus de la valeur : un jeton nu n'a aucune forme propre, c'est le mot-clé qui rend la reconnaissance honnête, et une valeur coupée de son mot-clé ne tiendrait pas seule. Volontairement attrape-tout, le motif prend ce qui suit le mot-clé, jetons de session opaques, JWT et jetons d'accès OAuth compris, et le minimum de seize caractères écarte les textes de remplacement du genre Bearer TOKEN. Les en-têtes Basic et X-Api-Key ne sont pas couverts. Collision : quand la valeur est un JWT, ce motif se déclenche sur le même span que jwt, dont l'étiquette est plus informative, et un jeton riche en chiffres déclenche aussi de-phone sur un sous-span.
Label : BEARER_TOKEN
\b(?i:bearer) [A-Za-z0-9._~+/-]{15,}[A-Za-z0-9_~+/]={0,2}
Authorization: Bearer aBcDeF0123456789GhIjKl → Bearer aBcDeF0123456789GhIjKlcurl -H 'authorization: bearer 0123456789abcdef0123' → bearer 0123456789abcdef0123Bearer shortBearer <redacted>Tags : international, secrets, software-dev
Télécharger le détecteur en TOML
secrets plus Anthropic, Google, Slack,…