redact-secret · Report · Detector
Bearer tokens
Format evidence
- Reference 1
- Twin source RFC 6750 b64token ABNF · observed 2026-09-20 · credentials = "Bearer" 1*SP b64token, with b64token limited to ALPHA / DIGIT / "-" / "." / "_" / "~" / "+" / "/" and trailing "="; no length is stated
Bearer is a transport scheme, not a provider-specific credential format. Generic value masking is project policy.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 7 | False alarmsat most 35.4%0 of 7 controls flagged | 7 quiet · 0 flagged |
| |
| Must not flag · Project policy | 26 | False alarmsat most 12.9%0 of 26 controls flagged | 26 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 3 | Secret spans left readableinsufficient-evidence2 of 4 spans | 2 redacted · 0 too much · 0 partly exposed · 2 missed |
| |
| Project policy · Project policy | 16 | Secret spans left readableat most 19.4%0 of 16 spans | Near-twins told apartat least 78.5%14 of 14 pairs | 16 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 52
- Left readable
- 2
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
52 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
bearer-token-in-postdata-paramshar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headers | Must redactT1 · Provider-documented | Left readable |
bearer-token-in-url-and-querystring-arrayhar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headers | Must redactT1 · Provider-documented | Left readable |
bearer-headerauthored-generic · early-filler-token-contexts | Project policyT3 · Project policy | Redacted |
bearer-token-authorization-headergeneric · bearer-credentials-in-authorization-headers | Project policyT3 · Project policy | Redacted |
bearer-token-authorization-header-twingeneric · wrong-length | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-client-yamlgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-curlgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-fetchgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-har-entrygeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-header-baregeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-header-bare-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
bearer-token-header-quotedgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-header-quoted-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
bearer-token-header-unicode-crlfgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-header-unicode-crlf-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
bearer-token-httpie-verbosegeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-lowercase-schemegeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-proxy-headergeneric · bearer-credentials-in-authorization-headers | Project policyT3 · Project policy | Redacted |
bearer-token-raw-requestgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-request-loggeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-runbookgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-workflow-stepgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
bearer-token-your-access-token-placeholdergeneric · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
bearer-token-in-postdata-text-percent-escapedhar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headers | Must redactT1 · Provider-documented | Redacted |
bearer-token-angle-token-placeholdergeneric · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
bearer-token-challenge-near-missgeneric · format-near-miss | Must not flagT1 · Provider-documented | Quiet |
bearer-token-client-id-public-idgeneric · public-identifier | Must not flagT1 · Provider-documented | Quiet |
bearer-token-client-yaml-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-command-substitution-referencegeneric · templated-reference | Must not flagT3 · Project policy | Quiet |
bearer-token-content-md5-encoded-valuegeneric · benign-encoded-value | Must not flagT3 · Project policy | Quiet |
bearer-token-curl-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-etag-encoded-valuegeneric · benign-encoded-value | Must not flagT3 · Project policy | Quiet |
bearer-token-fetch-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-har-entry-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-httpie-verbose-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-label-prosegeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
bearer-token-lowercase-scheme-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-maskgeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
bearer-token-missing-valuegeneric · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |
bearer-token-ordinary-prosegeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
bearer-token-postman-variable-referencegeneric · templated-reference | Must not flagT3 · Project policy | Quiet |
bearer-token-raw-request-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-redacted-placeholdergeneric · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
bearer-token-referencegeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
bearer-token-reference-variable-reference-in-credential-positiongeneric · variable-reference-in-credential-position | Must not flagT3 · Project policy | Quiet |
bearer-token-request-id-public-idgeneric · public-identifier | Must not flagT3 · Project policy | Quiet |
bearer-token-request-log-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-rfc-note-prosegeneric · prose-mention | Must not flagT3 · Project policy | Quiet |
bearer-token-runbook-context-twingeneric · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
bearer-token-token-type-only-near-missgeneric · format-near-miss | Must not flagT1 · Provider-documented | Quiet |