redact-secret · Report · Detector
AWS secret access keys
Format evidence
- awslabs/git-secrets (AWS-authored, R2 not applied)
- awslabs/ferret-scan (AWS-authored, R2 not applied)
- trufflehog (HEAD)
- noseyparker
- osv-scalibr
- Reference 1
- Reference 2
- Reference 3
- Reference 4
- Reference 5
- Reference 6
- Reference 7
- Reference 8
- Reference 9
- Reference 10
- Reference 11
- Reference 12
- Reference 13
- Reference 14
- Reference 15
Context-gated registry family (#1012 READY-T2, context-constrained; product redact-secret#1028, a registry detector since the 4fb7882 pin). The secret half of a long-term IAM user access key: with its AKIA id it signs any API call the user may make. T2: exactly 40 [A-Za-z0-9/+] is the AWS docs example shape (R5) and the grammar of two AWS-owned scanner rules (git-secrets, ferret-scan; R2 would make them T1 but is not applied) and of peers from Truffle Security, Praetorian and Google; no AWS page states "40 characters" in prose. The value has no prefix, and AWS's own detectors require context (Macie: "Keyword required: Yes"), so the family is recognised only under an AWS secret key name (aws_secret_access_key, AWS_SECRET_ACCESS_KEY, SecretAccessKey, secret_access_key, aws_secret_key, "secret access key") or next to an AKIA access key id; its positives score as project policy and its context twins keep the value byte-for-byte and remove that gate. = inside the 40 is excluded (30 random bytes encode to 40 characters without padding; ferret-scan, trufflehog and veles agree). Excluded: a bare 40-character run, temporary (ASIA-paired) secrets (the only AWS example is 41 characters), and session tokens. No fixture asserts silence on a 40-character Base64 value beside the gate: the contract admits any such value there.
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 18 | False alarmsat most 17.6%0 of 18 controls flagged | 18 quiet · 0 flagged |
| |
| Must not flag · Project policy | 25 | False alarmsat most 13.3%0 of 25 controls flagged | 25 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 4 | Secret spans left readableat most 37.7%1 of 11 spans | 10 redacted · 0 too much · 0 partly exposed · 1 missed |
| |
| Project policy · Project policy | 17 | Secret spans left readableat most 18.4%0 of 17 spans | Near-twins told apartat least 83.9%20 of 20 pairs | 17 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 64
- Left readable
- 1
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
source-value-split-between-array-elementsjupyter-notebook-files-authored · notebook-cell-source-lines-joined-across-array-elements | Must redactT1 · Provider-documented | Left readable |
aws-secret-access-key-actions-envaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-aida-akia-next-line-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-aida-akia-same-line-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-akia-next-lineaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-akia-same-lineaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-boto3-kwargaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-chat-phraseaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-compose-envaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-create-access-key-yamlaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-credentials-fileaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-credentials-file-named-profileaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-dotenvaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-exportaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-iam-user-id-public-idaws · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-js-credentialsaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-json-memberaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-key-shape-bareaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-key-shape-quotedaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-key-shape-unicode-crlfaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
aws-secret-access-key-tfvarsaws · documented-format-literal | Project policyT3 · Project policy | Redacted |
same-value-in-source-stream-result-json-error-and-tracebackjupyter-notebook-files-authored · notebook-literal-repeated-in-source-and-each-saved-output-kind | Must redactT1 · Provider-documented | Redacted |
source-one-array-element-per-linejupyter-notebook-files-authored · notebook-cell-source-lines-joined-across-array-elements | Must redactT1 · Provider-documented | Redacted |
stdout-literal-where-source-has-environment-referencejupyter-notebook-files-authored · notebook-saved-output-holds-literal-that-source-only-references | Must redactT1 · Provider-documented | Redacted |
aws-secret-access-key-actions-secret-referenceaws · templated-reference | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-angle-placeholder-placeholderaws · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-artifact-digest-actions-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-bare-in-log-near-missaws · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-bare-in-prose-near-missaws · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-bare-line-near-missaws · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-build-digest-chat-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-configure-list-placeholderaws · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-data-uri-encoded-valueaws · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-docs-note-proseaws · prose-mention | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-env-reference-referenceaws · templated-reference | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-equals-inside-twinaws · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
aws-secret-access-key-etag-encoded-valueaws · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-git-sha-public-idaws · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-hyphen-inside-twinaws · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
aws-secret-access-key-key-shape-bare-twinaws · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
aws-secret-access-key-key-shape-quoted-twinaws · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
aws-secret-access-key-key-shape-unicode-crlf-twinaws · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
aws-secret-access-key-kms-alias-export-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-label-proseaws · benign-lookalike | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-maskaws · benign-lookalike | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-masked-placeholderaws · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-missing-keywordaws · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
aws-secret-access-key-policy-digest-yaml-twinaws · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
aws-secret-access-key-python-environ-referenceaws · templated-reference | Must not flagT3 · Project policy | Quiet |
aws-secret-access-key-referenceaws · benign-lookalike | Must not flagT3 · Project policy | Quiet |