Skip to content
Benchmarks

redact-secret · Report · Detector

AWS secret access keys

  • 64 fixtures
  • Format evidence: T2 · Tool-corroborated
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

Context-gated registry family (#1012 READY-T2, context-constrained; product redact-secret#1028, a registry detector since the 4fb7882 pin). The secret half of a long-term IAM user access key: with its AKIA id it signs any API call the user may make. T2: exactly 40 [A-Za-z0-9/+] is the AWS docs example shape (R5) and the grammar of two AWS-owned scanner rules (git-secrets, ferret-scan; R2 would make them T1 but is not applied) and of peers from Truffle Security, Praetorian and Google; no AWS page states "40 characters" in prose. The value has no prefix, and AWS's own detectors require context (Macie: "Keyword required: Yes"), so the family is recognised only under an AWS secret key name (aws_secret_access_key, AWS_SECRET_ACCESS_KEY, SecretAccessKey, secret_access_key, aws_secret_key, "secret access key") or next to an AKIA access key id; its positives score as project policy and its context twins keep the value byte-for-byte and remove that gate. = inside the 40 is excluded (30 random bytes encode to 40 characters without padding; ferret-scan, trufflehog and veles agree). Excluded: a bare 40-character run, temporary (ASIA-paired) secrets (the only AWS example is 41 characters), and session tokens. No fixture asserts silence on a 40-character Base64 value beside the gate: the contract admits any such value there.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of AWS secret access keys fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Tool-corroborated18False alarmsat most 17.6%0 of 18 controls flagged18 quiet · 0 flagged
  • flare-redact at most 25.8%
  • gitleaks at most 17.6%
  • trufflehog at most 17.6%
Must not flag · Project policy25False alarmsat most 13.3%0 of 25 controls flagged25 quiet · 0 flagged
  • flare-redact at most 25.0%
  • gitleaks at most 13.3%
  • trufflehog at most 13.3%
Must redact · Provider-documented4Secret spans left readableat most 37.7%1 of 11 spans10 redacted · 0 too much · 0 partly exposed · 1 missed
  • flare-redact at most 56.6%
  • gitleaks at most 100.0%
  • trufflehog at most 100.0%
Project policy · Project policy17Secret spans left readableat most 18.4%0 of 17 spansNear-twins told apartat least 83.9%20 of 20 pairs17 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 41.0%
  • gitleaks at most 47.3%
  • trufflehog at most 96.7%
64 of 64 rows
Fixtures
64
Left readable
1
Redacted too much
0
False alarms
0

Fixtures for this detector

64 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in AWS secret access keys
FixtureKind and evidenceredact-secret
source-value-split-between-array-elementsjupyter-notebook-files-authored · notebook-cell-source-lines-joined-across-array-elementsMust redactT1 · Provider-documentedLeft readable
aws-secret-access-key-actions-envaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-aida-akia-next-line-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-aida-akia-same-line-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-akia-next-lineaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-akia-same-lineaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-boto3-kwargaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-chat-phraseaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-compose-envaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-create-access-key-yamlaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-credentials-fileaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-credentials-file-named-profileaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-dotenvaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-exportaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-iam-user-id-public-idaws · public-identifierMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-js-credentialsaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-json-memberaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-key-shape-bareaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-key-shape-quotedaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-key-shape-unicode-crlfaws · documented-format-literalProject policyT3 · Project policyRedacted
aws-secret-access-key-tfvarsaws · documented-format-literalProject policyT3 · Project policyRedacted
same-value-in-source-stream-result-json-error-and-tracebackjupyter-notebook-files-authored · notebook-literal-repeated-in-source-and-each-saved-output-kindMust redactT1 · Provider-documentedRedacted
source-one-array-element-per-linejupyter-notebook-files-authored · notebook-cell-source-lines-joined-across-array-elementsMust redactT1 · Provider-documentedRedacted
stdout-literal-where-source-has-environment-referencejupyter-notebook-files-authored · notebook-saved-output-holds-literal-that-source-only-referencesMust redactT1 · Provider-documentedRedacted
aws-secret-access-key-actions-secret-referenceaws · templated-referenceMust not flagT3 · Project policyQuiet
aws-secret-access-key-angle-placeholder-placeholderaws · documentation-placeholderMust not flagT3 · Project policyQuiet
aws-secret-access-key-artifact-digest-actions-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-bare-in-log-near-missaws · format-near-missMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-bare-in-prose-near-missaws · format-near-missMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-bare-line-near-missaws · format-near-missMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-build-digest-chat-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-configure-list-placeholderaws · documentation-placeholderMust not flagT3 · Project policyQuiet
aws-secret-access-key-data-uri-encoded-valueaws · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-docs-note-proseaws · prose-mentionMust not flagT3 · Project policyQuiet
aws-secret-access-key-env-reference-referenceaws · templated-referenceMust not flagT3 · Project policyQuiet
aws-secret-access-key-equals-inside-twinaws · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
aws-secret-access-key-etag-encoded-valueaws · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-git-sha-public-idaws · public-identifierMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-hyphen-inside-twinaws · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
aws-secret-access-key-key-shape-bare-twinaws · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
aws-secret-access-key-key-shape-quoted-twinaws · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
aws-secret-access-key-key-shape-unicode-crlf-twinaws · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
aws-secret-access-key-kms-alias-export-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-label-proseaws · benign-lookalikeMust not flagT3 · Project policyQuiet
aws-secret-access-key-maskaws · benign-lookalikeMust not flagT3 · Project policyQuiet
aws-secret-access-key-masked-placeholderaws · documentation-placeholderMust not flagT3 · Project policyQuiet
aws-secret-access-key-missing-keywordaws · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
aws-secret-access-key-policy-digest-yaml-twinaws · missing-context-markerMust not flagT3 · Project policy · twinQuiet
aws-secret-access-key-python-environ-referenceaws · templated-referenceMust not flagT3 · Project policyQuiet
aws-secret-access-key-referenceaws · benign-lookalikeMust not flagT3 · Project policyQuiet