redact-secret · Report · Detector
Azure DevOps personal access tokens
Format evidence
- Provider documentation 84-character PAT with AZDO signature · observed 2026-09-23 · tokens are 84 characters long with a fixed AZDO signature at positions 76-80; Microsoft Purview separately supplies the alphanumeric detail used by the pattern
- Reference 1
Microsoft Purview's detailed pattern says the 84 characters are a-z, A-Z or 0-9 with AZDO fixed at positions 76-80, while its Format summary also says letters, digits and special characters. The detailed pattern and credential example agree with this contract; the contradictory summary is retained as a limitation. The pinned TruffleHog rule still targets the legacy 52-character form and is not corroboration for this shape.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 12 | False alarmsat most 24.3%0 of 12 controls flagged | 12 quiet · 0 flagged |
| |
| Must not flag · Project policy | 5 | False alarmsat most 43.4%0 of 5 controls flagged | 5 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 9 | Secret spans left readableat most 29.9%0 of 9 spans | Near-twins told apartinsufficient-coverage3 of 3 pairs | 9 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Project policy · Project policy | 3 | Secret spans left readableinsufficient-evidence0 of 3 spans | Near-twins told apartat least 61.0%6 of 6 pairs | 3 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 29
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
29 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
azure-devops-personal-access-token-az-devops-login-stdinazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-azdo-marker-bareazure-devops · documented-format-literal | Project policyT3 · Project policy | Redacted |
azure-devops-personal-access-token-azdo-marker-quotedazure-devops · documented-format-literal | Project policyT3 · Project policy | Redacted |
azure-devops-personal-access-token-azdo-marker-unicode-crlfazure-devops · documented-format-literal | Project policyT3 · Project policy | Redacted |
azure-devops-personal-access-token-env-ext-patazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-git-remote-urlazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-github-actions-boards-syncazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-nuget-config-passwordazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-python-sdk-connectionazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-self-hosted-agent-composeazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-shell-export-ext-patazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-terraform-providerazure-devops · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
azure-devops-personal-access-token-azdo-marker-bare-twinazure-devops · wrong-length | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-azdo-marker-quoted-twinazure-devops · wrong-length | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-azdo-marker-signature-bare-twinazure-devops · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-azdo-marker-signature-quoted-twinazure-devops · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-azdo-marker-signature-unicode-crlf-twinazure-devops · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-azdo-marker-unicode-crlf-twinazure-devops · wrong-length | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-env-ext-pat-signature-offset-twinazure-devops · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-ext-pat-template-placeholderazure-devops · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
azure-devops-personal-access-token-git-remote-url-length-twinazure-devops · wrong-length | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-label-proseazure-devops · benign-lookalike | Must not flagT3 · Project policy | Quiet |
azure-devops-personal-access-token-maskazure-devops · benign-lookalike | Must not flagT3 · Project policy | Quiet |
azure-devops-personal-access-token-missing-markerazure-devops · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |
azure-devops-personal-access-token-nuget-config-password-signature-case-twinazure-devops · boundary-violation | Must not flagT1 · Provider-documented · twin | Quiet |
azure-devops-personal-access-token-pipeline-ids-public-idazure-devops · public-identifier | Must not flagT1 · Provider-documented | Quiet |
azure-devops-personal-access-token-referenceazure-devops · benign-lookalike | Must not flagT3 · Project policy | Quiet |
azure-devops-personal-access-token-rotation-note-proseazure-devops · prose-mention | Must not flagT3 · Project policy | Quiet |
azure-devops-personal-access-token-short-bodyazure-devops · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |