redact-secret · Evaluation
Qualification from the official runs
The support status the adapter derived from one official evaluation run per population. It is built beside the existing report, which stays the reference until cutover.
Read this before the numbers
The evaluation engine measures and records; it emits no support status. The status shown here is this benchmark’s own qualification of the product, derived from the engine’s results by the adapter. A scanner’s observation is shown on its own and carries no status.
Every count carries its population. No figure is a sum across populations or scanners, and a gate that did not run is shown as not measured, never as zero.
Maintainer-reviewed (independent review pending)
598 fixtures of the 7,041 in evidence release snapshot-2026.10.06.4 carry this label. They are counted in the numbers on this page.
Passed the project’s own verification (source evidence, automated checks, recorded counter-arguments); not yet independently reviewed.
Support status of the detector families
Published release · redact-secret 0.1.0-beta.14 · public view
Stable
116
Every stable floor holds in this view.
Provisional
29
A detector exists and a floor, or a required method, does not hold yet.
Pending
1
No positive fixture has cleared review.
Unsupported
0
Recorded as unsupported.
Stable by documented route
83
Provider-documented format.
Stable by empirical route
33
Corroborated: checked against other tools and community sources; the comparison is run by this project.
Stable by policy-qualified route
0
Project policy with a protected holdout.
Identity of this view
- View schema
redact-secret/qualification-view/v1- Adapter
- credential-eval-run-artifact v1
- Product policy revision
rs-policy-1:sha256:94c247cf72ea74fa1f226af3392764e58a3bf64ad7af5056c3d68926a844f0da- Methods the policy requires
- metamorphic, mutation, differential
- Policy inputs
- 11 benchmark-owned files and tables, each digested in the revision
- Source file
public/results/qualification-v1.json
Populations
| Population | Run class | Evidence | Corpus digest | Engine | Configuration hash | Semantic digest | Methods run | Cases |
|---|---|---|---|---|---|---|---|---|
policy-corpuspolicy route | public | redact-secret-benchmarks/policy · policy-37293aba657d | sha256:37293aba657d | credential-eval 0.1.0-alpha.16 · credential-eval-protocol/1 | sha256:660d8f90a0a0 | sha256:47854ffdc5d0 | None run | 19 |
public-evidence-snapshotfloors and gates | public | credential-evidence · snapshot-2026.10.06.4 | sha256:2319e44084d4 | credential-eval 0.1.0-alpha.16 · credential-eval-protocol/1 | sha256:660d8f90a0a0 | sha256:4bec6e539482 | None run | 7,036 |
regression-corpusgates | public | redact-secret-benchmarks/regression · regression-b7b236c5ad1a | sha256:b7b236c5ad1a | credential-eval 0.1.0-alpha.16 · credential-eval-protocol/1 | sha256:660d8f90a0a0 | sha256:afedeab625b5 | None run | 153 |
Scanners
| Population | Scanner | Version | Build | Mode line of the run |
|---|---|---|---|---|
policy-corpus | flare-redact | 1.6.1 | released | Published npm package · secrets-only (pii, generic_assignment disabled) · JavaScript engine |
policy-corpus | gitleaks | 8.30.1 | released | Directory scan · default rules |
policy-corpus | redact-secret | 0.1.0-beta.14 | released | Published npm package · default detectors |
policy-corpus | trufflehog | 3.97.4 | released | Filesystem scan · verification disabled |
public-evidence-snapshot | flare-redact | 1.6.1 | released | Published npm package · secrets-only (pii, generic_assignment disabled) · JavaScript engine |
public-evidence-snapshot | gitleaks | 8.30.1 | released | Directory scan · default rules |
public-evidence-snapshot | redact-secret | 0.1.0-beta.14 | released | Published npm package · default detectors |
public-evidence-snapshot | trufflehog | 3.97.4 | released | Filesystem scan · verification disabled |
regression-corpus | flare-redact | 1.6.1 | released | Published npm package · secrets-only (pii, generic_assignment disabled) · JavaScript engine |
regression-corpus | gitleaks | 8.30.1 | released | Directory scan · default rules |
regression-corpus | redact-secret | 0.1.0-beta.14 | released | Published npm package · default detectors |
regression-corpus | trufflehog | 3.97.4 | released | Filesystem scan · verification disabled |
The same package runs under two configurations. Each is its own scanner with its own results and history; they are never added together or spliced.
| Profile | Scanner id | What it detects | Configuration identity | In this view |
|---|---|---|---|---|
| OpenRedaction default (all patterns) | openredaction | Every built-in OpenRedaction pattern (579 in 1.1.5): credentials and also personal data (names, phone numbers, handles) and resource identifiers. Most of its findings are out of scope for credential evaluation. | Every built-in pattern; its history is labelled with each run, engine, configuration and date | Not measured in this view |
| OpenRedaction credential profile (33 types) | openredaction-credential-bearing | Only the 33 credential-bearing OpenRedaction pattern types (the credentials category plus URL_WITH_AUTH): API keys and tokens, private keys, connection strings, session identifiers. No personal-data or resource-identifier pattern runs, so it cannot flag or accidentally overlap them. | openredaction-credential-bearing adapter 1 · @openredaction/core 1.1.5 · 33 types · configuration sha256:cf4b7c9a535f | Not measured in this view |
Results differ by configuration
OpenRedaction default (all patterns): not measured in this run (optional)
The default (all-pattern) profile is slow and noisy for credential evaluation: personal data and resource identifiers dominate its findings, and its last official measurement took 7 minutes of scanner time on a population the credential profile scans in seconds (its methods run takes 40+ minutes), so it is a manual measurement and never blocks other scanners or core verification (#763). Its earlier results stay as history with their run identity; the credential profile is a separate scanner, never spliced with it.
Last measurement: policy-corpus@linux-x64 (configuration sha256:2451ce7bf380), public-evidence-snapshot+methods@linux-x64 (configuration sha256:d47d081ce5fb), public-evidence-snapshot@linux-x64 (configuration sha256:2451ce7bf380), regression-corpus@linux-x64 (configuration sha256:2451ce7bf380) · engine 0.1.0-alpha.5 · recorded 2026-10-05 · retained record, no longer listed by the run registry. It stays labelled with that run identity and is never combined with another profile or another run.
Its artifacts are kept in the archive release official-runs-registry-37296823599 (asset official-runs-37296823599.tar.gz, CI run 37296823599); the roster records each run’s artifact digest.
Scope accounting in that measurement: the engine of that run did not record native labels (legacy: native labels unavailable), so every scope count for it is Unknown, never zero, and nothing is classified retrospectively.
OpenRedaction credential profile (33 types): not measured in an official run (local exploratory diagnostics only: see ADR)
The credential profile is the comparison profile chosen in docs/decisions/2026-10-06-choose-the-openredaction-credential-bearing-profile-as-the-comparison-scanner.md. It is optional in the official run class because no pinned engine configuration measures it yet: making it required would refuse every official view until the owner approves the one profile-only run. Its own history starts with that run; nothing of the default's is reused for it.
No earlier measurement of it is recorded. Nothing is shown in its place.
Official measurement: pending: requires owner approval (one profile-only run; see the decision).
Findings by scope
Published release · redact-secret 0.1.0-beta.14 · public view
How to read these counts
Native type (what the scanner said), derived family (the adapter’s classification) and reviewed scope (the engine’s table, with its reason) are separate. An unmapped finding is neither a false positive nor ignored, and a type reviewed as not a credential is shown as an out-of-scope diagnostic, not a credential detection.
Unknown means no accounting was recorded for that artifact (an older engine, a scanner with no reviewed table, or a scanner that did not complete). It is not zero. Each artifact is accounted apart; nothing is added across populations, scanners or the plain and methods runs.
A credential profile is a separate scanner configuration with its own identity, shown beside the default and never in its place. No finding is removed from any score, and no evidence denominator shrinks.
| Scanner | Configuration | Classification version | State | Native-label coverage | Mapped credentials | Credential-related, unmapped | Out of scope (personal data, resource identifiers) | Ambiguous | Native label unavailable | Unrecognized label | Native types | Limits |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
flare-redactpolicy-corpus · plain run | Default configurationconfig sha256:f111f4606c91 · adapter 1 · 1.6.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
gitleakspolicy-corpus · plain run | Default configurationconfig sha256:f091a51ed948 · adapter 2 · 8.30.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
redact-secretpolicy-corpus · plain run | Configuration not declaredconfig sha256:e8d78f1359d1 · adapter 3 · 0.1.0-beta.14 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
trufflehogpolicy-corpus · plain run | Default configurationconfig sha256:d077d8241c93 · adapter 2 · 3.97.4 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
flare-redactpublic-evidence-snapshot · plain run | Default configurationconfig sha256:f111f4606c91 · adapter 1 · 1.6.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
gitleakspublic-evidence-snapshot · plain run | Default configurationconfig sha256:f091a51ed948 · adapter 2 · 8.30.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
redact-secretpublic-evidence-snapshot · plain run | Configuration not declaredconfig sha256:e8d78f1359d1 · adapter 3 · 0.1.0-beta.14 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
trufflehogpublic-evidence-snapshot · plain run | Default configurationconfig sha256:d077d8241c93 · adapter 2 · 3.97.4 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
flare-redactpublic-evidence-snapshot · methods run | Default configurationconfig sha256:f111f4606c91 · adapter 1 · 1.6.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
gitleakspublic-evidence-snapshot · methods run | Default configurationconfig sha256:f091a51ed948 · adapter 2 · 8.30.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
redact-secretpublic-evidence-snapshot · methods run | Configuration not declaredconfig sha256:e8d78f1359d1 · adapter 3 · 0.1.0-beta.14 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
trufflehogpublic-evidence-snapshot · methods run | Default configurationconfig sha256:d077d8241c93 · adapter 2 · 3.97.4 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
flare-redactregression-corpus · plain run | Default configurationconfig sha256:f111f4606c91 · adapter 1 · 1.6.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
gitleaksregression-corpus · plain run | Default configurationconfig sha256:f091a51ed948 · adapter 2 · 8.30.1 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
redact-secretregression-corpus · plain run | Configuration not declaredconfig sha256:e8d78f1359d1 · adapter 3 · 0.1.0-beta.14 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
trufflehogregression-corpus · plain run | Default configurationconfig sha256:d077d8241c93 · adapter 2 · 3.97.4 | engine 0.1.0-alpha.16 · no classification recorded | Not accounted | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | Unknown | None | 2 stated
|
Credential profiles against the default
A declared profile and its default scanner measured on the same population, as separate observations. The difference is a recorded configuration effect, not a speed-up and not a change of any outcome.
| Profile against default | Configuration identities | Change in positive span outcomes | Change in benign controls flagged | Change in retained findings | Evidence denominators |
|---|---|---|---|---|---|
| No declared profile was measured on the same population as its default scanner. | |||||
Where each observation came from
How to read the origin
Origin is read from the artifact’s non-semantic telemetry. That telemetry is excluded from the semantic digest on purpose, so a run that reused an observation and a run that scanned it fresh have the same semantic digest. It changes no count, outcome, denominator, floor or status.
Not recorded is what the artifact says when the run offered no observations for reuse, and for every artifact of an older engine. It is not read as scanned in this run. The official driver refuses reuse, and an artifact is shown as it records itself.
A scanner the run did not measure has no observation and so no origin; it is stated as not measured below, never as scanned or reused.
| Scanner | Origin of the observation | Reason the engine gave | Receipt |
|---|---|---|---|
flare-redactpolicy-corpus · plain run | Not recorded | None recorded | None recorded |
gitleakspolicy-corpus · plain run | Not recorded | None recorded | None recorded |
redact-secretpolicy-corpus · plain run | Not recorded | None recorded | None recorded |
trufflehogpolicy-corpus · plain run | Not recorded | None recorded | None recorded |
flare-redactpublic-evidence-snapshot · plain run | Not recorded | None recorded | None recorded |
gitleakspublic-evidence-snapshot · plain run | Not recorded | None recorded | None recorded |
redact-secretpublic-evidence-snapshot · plain run | Not recorded | None recorded | None recorded |
trufflehogpublic-evidence-snapshot · plain run | Not recorded | None recorded | None recorded |
flare-redactpublic-evidence-snapshot · methods run | Not recorded | None recorded | None recorded |
gitleakspublic-evidence-snapshot · methods run | Not recorded | None recorded | None recorded |
redact-secretpublic-evidence-snapshot · methods run | Not recorded | None recorded | None recorded |
trufflehogpublic-evidence-snapshot · methods run | Not recorded | None recorded | None recorded |
flare-redactregression-corpus · plain run | Not recorded | None recorded | None recorded |
gitleaksregression-corpus · plain run | Not recorded | None recorded | None recorded |
redact-secretregression-corpus · plain run | Not recorded | None recorded | None recorded |
trufflehogregression-corpus · plain run | Not recorded | None recorded | None recorded |
- OpenRedaction default (all patterns): not measured in this run (optional). It has no observation in this view, so no origin.
- OpenRedaction credential profile (33 types): not measured in an official run (local exploratory diagnostics only: see ADR). It has no observation in this view, so no origin.
Detector families
| Detector family | Support status | Route | Evidence tier | Evidence basis | Held below stable by | Cases per population (redact-secret) |
|---|---|---|---|---|---|---|
| ai21-api-keyai21 | Stable | empirical | T2 | corroborated | No hold recorded |
|
| anthropic-admin01-keyanthropic | Provisional | No route | T1 | provider-documented | mutation.unresolvedCritical |
|
| anthropic-api01-keyanthropic | Provisional | No route | T1 | provider-documented | mutation.unresolvedCritical |
|
| anthropic-tokenanthropic | Stable | documented | T1 | provider-documented | No hold recorded |
|
| apify-api-tokenapify | Stable | documented | T1 | provider-documented | No hold recorded |
|
| atlassian-api-tokenatlassian | Stable | empirical | T2 | corroborated | No hold recorded |
|
| aws-access-keyaws | Stable | documented | T1 | provider-documented | No hold recorded |
|
| aws-bedrock-long-term-api-keyaws-bedrock | Stable | documented | T1 | provider-documented | No hold recorded |
|
| aws-bedrock-short-term-api-keyaws-bedrock | Stable | documented | T1 | provider-documented | No hold recorded |
|
| aws-secret-access-keyaws | Provisional | No route | T2 | corroborated | metamorphic.criticalFailuresmutation.unresolvedCriticaldifferential.unresolvedContractDisagreements |
|
| axiom-personal-tokenaxiom | Stable | documented | T1 | provider-documented | No hold recorded |
|
| axiom-tokenaxiom | Stable | documented | T1 | provider-documented | No hold recorded |
|
| azure-devops-personal-access-tokenazure-devops | Stable | documented | T1 | provider-documented | No hold recorded |
|
| baseten-api-keybaseten | Provisional | No route | T3 | project-policy | qualificationProfilebenign.minimumCasesbenign.minimumAxes |
|
| bearer-tokenNo provider | Provisional | No route | T3 | project-policy | policy.positive-casespolicy.positive-axespolicy.benign-cases7 more |
|
| bitwarden-secrets-manager-access-tokenbitwarden | Stable | documented | T1 | provider-documented | No hold recorded |
|
| browserbase-api-keybrowserbase | Stable | documented | T1 | provider-documented | No hold recorded |
|
| buildkite-tokenbuildkite | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| cerebras-api-keycerebras | Stable | documented | T1 | provider-documented | No hold recorded |
|
| clickhouse-cloud-api-secretclickhouse-cloud | Stable | documented | T1 | provider-documented | No hold recorded |
|
| clojars-deploy-tokenclojars | Stable | documented | T1 | provider-documented | No hold recorded |
|
| cloudflare-tokencloudflare | Stable | documented | T1 | provider-documented | No hold recorded |
|
| cohere-api-keycohere | Stable | empirical | T2 | corroborated | No hold recorded |
|
| composio-api-keycomposio | Stable | documented | T1 | provider-documented | No hold recorded |
|
| composio-org-api-keycomposio | Stable | documented | T1 | provider-documented | No hold recorded |
|
| composio-user-api-keycomposio | Stable | documented | T1 | provider-documented | No hold recorded |
|
| confluent-cloud-api-secretconfluent | Stable | documented | T1 | provider-documented | No hold recorded |
|
| confluent-cloud-api-secret-legacyconfluent | Stable | empirical | T2 | corroborated | No hold recorded |
|
| connection-stringNo provider | Provisional | No route | T3 | project-policy | policy.positive-casespolicy.positive-axespolicy.benign-cases5 more |
|
| convex-deployment-keyconvex | Stable | documented | T1 | provider-documented | No hold recorded |
|
| crates-io-tokencrates-io | Stable | documented | T1 | provider-documented | No hold recorded |
|
| crates-io-trusted-publishing-tokencrates-io | Stable | documented | T1 | provider-documented | No hold recorded |
|
| databricks-personal-access-tokendatabricks | Stable | empirical | T2 | corroborated | No hold recorded |
|
| datadog-api-keydatadog | Stable | documented | T1 | provider-documented | No hold recorded |
|
| datadog-application-keydatadog | Stable | documented | T1 | provider-documented | No hold recorded |
|
| datadog-application-key-legacydatadog | Stable | empirical | T2 | corroborated | No hold recorded |
|
| daytona-api-keydaytona | Stable | documented | T1 | provider-documented | No hold recorded |
|
| deepgram-api-keydeepgram | Stable | empirical | T2 | corroborated | No hold recorded |
|
| digitalocean-tokendigitalocean | Stable | documented | T1 | provider-documented | No hold recorded |
|
| discord-bot-tokendiscord | Stable | empirical | T2 | corroborated | No hold recorded |
|
| docker-tokendocker | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-audit-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-cli-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-personal-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-scim-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-service-account-identity-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-service-account-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| doppler-tokendoppler | Stable | documented | T1 | provider-documented | No hold recorded |
|
| dynatrace-tokendynatrace | Stable | documented | T1 | provider-documented | No hold recorded |
|
| e2b-api-keye2b | Stable | documented | T1 | provider-documented | No hold recorded |
|
| elevenlabs-api-keyelevenlabs | Stable | documented | T1 | provider-documented | No hold recorded |
|
| firebase-server-keyfirebase | Stable | empirical | T2 | corroborated | No hold recorded |
|
| firecrawl-api-keyfirecrawl | Stable | documented | T1 | provider-documented | No hold recorded |
|
| fireworks-ai-api-keyfireworks-ai | Stable | documented | T1 | provider-documented | No hold recorded |
|
| fly-tokenfly | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| generic-tokenNo provider | Provisional | No route | T3 | project-policy | policy.positive-casespolicy.positive-axespolicy.benign-cases8 more |
|
| github-fine-grained-patgithub | Stable | empirical | T2 | corroborated | No hold recorded |
|
| github-tokengithub | Provisional | No route | T1 | provider-documented | differential.unresolvedContractDisagreements |
|
| gitlab-runner-authentication-tokengitlab | Stable | empirical | T2 | corroborated | No hold recorded |
|
| gitlab-tokengitlab | Stable | documented | T1 | provider-documented | No hold recorded |
|
| google-api-keygoogle | Stable | documented | T1 | provider-documented | No hold recorded |
|
| google-oauth-client-secretgoogle | Stable | empirical | T2 | corroborated | No hold recorded |
|
| grafana-cloud-access-policy-tokengrafana | Stable | documented | T1 | provider-documented | No hold recorded |
|
| grafana-service-account-tokengrafana | Stable | documented | T1 | provider-documented | No hold recorded |
|
| groq-api-keygroq | Stable | empirical | T2 | corroborated | No hold recorded |
|
| helicone-api-keyhelicone | Stable | documented | T1 | provider-documented | No hold recorded |
|
| helicone-write-api-keyhelicone | Stable | documented | T1 | provider-documented | No hold recorded |
|
| heroku-api-keyheroku | Stable | documented | T1 | provider-documented | No hold recorded |
|
| heroku-api-key-legacyheroku | Stable | empirical | T2 | corroborated | No hold recorded |
|
| honeycomb-api-keyhoneycomb | Stable | documented | T1 | provider-documented | No hold recorded |
|
| huggingface-tokenhuggingface | Stable | documented | T1 | provider-documented | No hold recorded |
|
| inngest-signing-keyinngest | Stable | documented | T1 | provider-documented | No hold recorded |
|
| jwtNo provider | Stable | documented | T1 | provider-documented | No hold recorded |
|
| langfuse-secret-keylangfuse | Stable | empirical | T2 | corroborated | No hold recorded |
|
| langsmith-api-keylangsmith | Stable | empirical | T2 | corroborated | No hold recorded |
|
| linear-tokenlinear | Stable | documented | T1 | provider-documented | No hold recorded |
|
| mailchimp-api-keymailchimp | Stable | empirical | T2 | corroborated | No hold recorded |
|
| mailgun-api-keymailgun | Stable | empirical | T2 | corroborated | No hold recorded |
|
| mapbox-tokenmapbox | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| microsoft-entra-client-secretmicrosoft-entra | Stable | documented | T1 | provider-documented | No hold recorded |
|
| mistral-api-keymistral | Stable | empirical | T2 | corroborated | No hold recorded |
|
| neon-api-keyneon | Stable | empirical | T2 | corroborated | No hold recorded |
|
| netlify-tokennetlify | Stable | documented | T1 | provider-documented | No hold recorded |
|
| new-relic-license-keynew-relic | Stable | documented | T1 | provider-documented | No hold recorded |
|
| new-relic-user-api-keynew-relic | Stable | documented | T1 | provider-documented | No hold recorded |
|
| notion-tokennotion | Stable | documented | T1 | provider-documented | No hold recorded |
|
| npm-tokennpm | Stable | documented | T1 | provider-documented | No hold recorded |
|
| nvidia-api-keynvidia | Stable | documented | T1 | provider-documented | No hold recorded |
|
| okta-api-tokenokta | Provisional | No route | T2 | corroborated | empirical.unresolvedContradictions |
|
| onepassword-service-account-tokenonepassword | Stable | documented | T1 | provider-documented | No hold recorded |
|
| openai-admin-api-keyopenai | Stable | empirical | T2 | corroborated | No hold recorded |
|
| openai-tokenopenai | Stable | empirical | T2 | corroborated | No hold recorded |
|
| openrouter-api-keyopenrouter | Stable | documented | T1 | provider-documented | No hold recorded |
|
| ory-tokenory | Provisional | No route | T3 | project-policy | qualificationProfilebenign.minimumCasesbenign.minimumAxes |
|
| otpauth-uriNo provider | Provisional | No route | T3 | project-policy | policy.positive-casespolicy.positive-axespolicy.benign-cases3 more |
|
| paddle-api-keypaddle | Stable | documented | T1 | provider-documented | No hold recorded |
|
| perplexity-api-keyperplexity | Stable | empirical | T2 | corroborated | No hold recorded |
|
| pinecone-api-keypinecone | Stable | empirical | T2 | corroborated | No hold recorded |
|
| polar-api-credentialpolar | Provisional | No route | T1 | provider-documented | documented.minimumBenignCasesdocumented.minimumTwinPairs |
|
| polar-tokenpolar | Provisional | No route | T1 | provider-documented | documented.minimumTwinPairs |
|
| posthog-project-secret-api-keyposthog | Stable | documented | T1 | provider-documented | No hold recorded |
|
| posthog-tokenposthog | Stable | documented | T1 | provider-documented | No hold recorded |
|
| postman-api-keypostman | Stable | empirical | T2 | corroborated | No hold recorded |
|
| postman-collection-access-keypostman | Stable | empirical | T2 | corroborated | No hold recorded |
|
| private-keyNo provider | Stable | documented | T1 | provider-documented | No hold recorded |
|
| pulumi-access-tokenpulumi | Stable | documented | T1 | provider-documented | No hold recorded |
|
| pydantic-logfire-tokenpydantic | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| pypi-tokenpypi | Stable | documented | T1 | provider-documented | No hold recorded |
|
| replicate-api-tokenreplicate | Stable | documented | T1 | provider-documented | No hold recorded |
|
| resend-api-keyresend | Stable | documented | T1 | provider-documented | No hold recorded |
|
| rubygems-api-keyrubygems | Stable | documented | T1 | provider-documented | No hold recorded |
|
| runpod-api-keyrunpod | Stable | documented | T1 | provider-documented | No hold recorded |
|
| sendgrid-tokensendgrid | Provisional | No route | T1 | provider-documented | metamorphic.criticalFailuresmutation.unresolvedCriticaldifferential.unresolvedContractDisagreements |
|
| sentry-org-auth-tokensentry | Stable | empirical | T2 | corroborated | No hold recorded |
|
| sentry-user-auth-tokensentry | Stable | empirical | T2 | corroborated | No hold recorded |
|
| shopify-tokenshopify | Stable | documented | T1 | provider-documented | No hold recorded |
|
| slack-app-level-tokenslack | Provisional | No route | T2 | corroborated | empirical.corroborated.minimumReferencesempirical.corroborated.minimumOwnersempirical.corroborated.minimumClasses7 more |
|
| slack-tokenslack | Stable | documented | T1 | provider-documented | No hold recorded |
|
| slack-user-tokenslack | Stable | documented | T1 | provider-documented | No hold recorded |
|
| sonarqube-analysis-tokensonarqube | Stable | documented | T1 | provider-documented | No hold recorded |
|
| sonarqube-tokensonarqube | Stable | documented | T1 | provider-documented | No hold recorded |
|
| sourcegraph-tokensourcegraph | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| square-oauth-application-secretsquare | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| square-tokensquare | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| stripe-tokenstripe | Stable | documented | T1 | provider-documented | No hold recorded |
|
| stripe-webhook-signing-secretstripe | Stable | documented | T1 | provider-documented | No hold recorded |
|
| supabase-management-tokensupabase | Stable | documented | T1 | provider-documented | No hold recorded |
|
| supabase-tokensupabase | Stable | documented | T1 | provider-documented | No hold recorded |
|
| tavily-api-keytavily | Stable | empirical | T2 | corroborated | No hold recorded |
|
| telegram-bot-tokentelegram | Stable | empirical | T2 | corroborated | No hold recorded |
|
| terraform-cloud-tokenhashicorp-terraform | Stable | documented | T1 | provider-documented | No hold recorded |
|
| together-ai-api-keytogether | Provisional | No route | T2 | corroborated | empirical.corroborated.minimumClassesempirical.minimumObservationsempirical.minimumSubjects2 more |
|
| travisci-api-tokentravis-ci | Stable | empirical | T2 | corroborated | No hold recorded |
|
| trigger-dev-personal-access-tokentrigger-dev | Stable | documented | T1 | provider-documented | No hold recorded |
|
| trigger-dev-tokentrigger-dev | Stable | documented | T1 | provider-documented | No hold recorded |
|
| twilio-api-key-secrettwilio | Provisional | No route | T2 | corroborated | differential.unresolvedContractDisagreements |
|
| twilio-auth-tokentwilio | Stable | empirical | T2 | corroborated | No hold recorded |
|
| unkey-root-keyunkey | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
| vault-tokenhashicorp-vault | Stable | documented | T1 | provider-documented | No hold recorded |
|
| vercel-app-access-tokenvercel | Provisional | No route | T2 | corroborated | empirical.minimumTwinPairstwinFailuresmutation.unresolvedCritical1 more |
|
| vercel-app-refresh-tokenvercel | Provisional | No route | T2 | corroborated | empirical.minimumTwinPairstwinFailuresmutation.unresolvedCritical1 more |
|
| vercel-personal-access-tokenvercel | Provisional | No route | T2 | corroborated | empirical.minimumTwinPairstwinFailuresmutation.unresolvedCritical1 more |
|
| vercel-tokenvercel | Pending | No route | T0 | none | positiveContractTier T0 |
|
| wandb-api-keywandb | Stable | documented | T1 | provider-documented | No hold recorded |
|
| xai-api-keyxai | Stable | empirical | T2 | corroborated | No hold recorded |
|
| xata-api-keyxata | Provisional | No route | T1 | provider-documented | documented.minimumPositiveCasesdocumented.minimumPositiveAxesdocumented.minimumBenignCases4 more |
|
Taxonomy families with no detector
21 families in the taxonomy have no detector, so no status is derived for them.
atlassian:access-tokenaws:context-specific-credentialaws:sts-service-bearer-tokenaws:sts-temporary-access-keyexa:api-keygitlab:routable-personal-access-tokengoogle:oauth2-credentiallinear:oauth-access-tokenmailgun:legacy-signing-key-tripletmailgun:public-validation-keymistral:realtime-client-tokennetlify:other-prefixed-tokensnotion:integration-tokennpm:legacy-tokenopenrouter:management-api-keypinecone:legacy-api-keyslack:workflow-webhook-tokenstripe:organization-api-keyvercel:api-keyvercel:integration-tokenvoyage-ai:api-key
Cases no detector family claims
A case that maps to no product detector family stays in its population’s unattributed counts and is listed on its own pages, never dropped.
Known-gap inputs
| Record | Kind | Ledger status | Fixtures matched, per population | Fixtures |
|---|---|---|---|---|
product-292Issue #292 | false-positive | fixed | No fixture matched | 2 named
|
product-293Issue #293 | false-positive | fixed | No fixture matched | 1 named
|
product-294Issue #294 | false-negative | fixed | No fixture matched | 3 named
|
product-404Issue #404 | false-negative | fixed | No fixture matched | 1 named
|
product-405Issue #405 | false-negative | fixed | No fixture matched | 9 named
|
product-406Issue #406 | false-negative | fixed | No fixture matched | 3 named
|
product-407Issue #407 | false-negative | fixed | No fixture matched | 3 named
|
product-408Issue #408 | false-negative | fixed | No fixture matched | 3 named
|
product-551Issue #551 | false-positive | fixed | No fixture matched | 4 named
|
product-552Issue #552 | false-negative | fixed | No fixture matched | 3 named
|
product-553Issue #553 | false-positive | policy-decision |
| 5 named
|
product-428-sendgridIssue #428 | false-negative | fixed |
| 2 named
|
product-428-reference-syntaxIssue #428 | false-negative | fixed | No fixture matched | 6 named
|
product-671Issue #671 | false-negative | fixed | No fixture matched | 3 named
|
product-672Issue #672 | false-negative | fixed | No fixture matched | 3 named
|
product-670Issue #670 | false-negative | fixed | No fixture matched | 6 named
|
product-707Issue #707 | false-negative | fixed | No fixture matched | 3 named
|
product-708Issue #708 | false-negative | fixed | No fixture matched | 3 named
|
product-714Issue #714 | false-positive | fixed | No fixture matched | 1 named
|
product-738Issue #738 | false-positive | fixed | No fixture matched | 3 named
|
product-739Issue #739 | false-positive | policy-decision | No fixture matched | 2 named
|
product-740Issue #740 | false-negative | fixed | No fixture matched | 2 named
|
product-749Issue #749 | false-negative | fixed | No fixture matched | 1 named
|
product-741Issue #741 | false-negative | fixed | No fixture matched | 10 named
|
product-742Issue #742 | false-positive | fixed | No fixture matched | 3 named
|
product-743-multi-lineIssue #743 | false-negative | fixed | No fixture matched | 2 named
|
product-743-url-pathIssue #743 | false-positive | fixed | No fixture matched | 1 named
|
product-744Issue #744 | false-positive | fixed | No fixture matched | 2 named
|
product-745Issue #745 | false-positive | fixed | No fixture matched | 1 named
|
product-746Issue #746 | false-positive | fixed | No fixture matched | 1 named
|
product-747Issue #747 | false-positive | fixed | No fixture matched | 1 named
|
product-754Issue #754 | false-negative | fixed | No fixture matched | 4 named
|
product-756Issue #756 | false-positive | fixed | No fixture matched | 2 named
|
product-727Issue #727 | false-positive | fixed | No fixture matched | 1 named
|
product-264Issue #264 | false-positive | fixed | No fixture matched | 1 named
|
product-730Issue #730 | false-positive | fixed | No fixture matched | 1 named
|
product-702Issue #702 | false-negative | fixed | No fixture matched | 9 named
|
product-815Issue #815 | false-negative | verified | No fixture matched | 4 named
|
product-816Issue #816 | false-negative | verified | No fixture matched | 7 named
|
product-817Issue #817 | false-positive | verified | No fixture matched | 5 named
|
product-818Issue #818 | false-negative | verified | No fixture matched | 3 named
|
product-819Issue #819 | false-negative | verified | No fixture matched | 3 named
|
product-820Issue #820 | false-negative | verified | No fixture matched | 1 named
|
product-821Issue #821 | false-negative | verified | No fixture matched | 1 named
|
product-822Issue #822 | false-negative | policy-decision | No fixture matched | 3 named
|
product-823Issue #823 | false-negative | policy-decision | No fixture matched | 3 named
|
product-824Issue #824 | false-positive | policy-decision | No fixture matched | 2 named
|
product-825Issue #825 | false-negative | policy-decision | No fixture matched | 5 named
|
product-911Issue #911 | false-positive | verified | No fixture matched | 7 named
|
product-931Issue #931 | false-negative | verified | No fixture matched | 3 named
|
product-932Issue #932 | false-negative | verified | No fixture matched | 3 named
|
product-933Issue #933 | false-negative | verified | No fixture matched | 3 named
|
product-934Issue #934 | false-positive | verified | No fixture matched | 2 named
|
product-935Issue #935 | false-negative | verified | No fixture matched | 1 named
|
product-936Issue #936 | false-negative | policy-decision | No fixture matched | 8 named
|
product-949Issue #949 | false-positive | verified | No fixture matched | 3 named
|
product-1015Issue #1,015 | false-positive | verified | No fixture matched | 1 named
|
product-1016Issue #1,016 | false-negative | verified | No fixture matched | 3 named
|
product-1017Issue #1,017 | false-negative | verified | No fixture matched | 2 named
|
product-1038Issue #1,038 | false-negative | verified | No fixture matched | 1 named
|
product-1018Issue #1,018 | false-negative | verified | No fixture matched | 1 named
|
product-1041Issue #1,041 | false-positive | verified | No fixture matched | 1 named
|
product-1042Issue #1,042 | false-positive | verified | No fixture matched | 7 named
|
product-1236Issue #1,236 | false-positive | promoted | No fixture matched | 3 named
|