Skip to content
Benchmarks

redact-secret · Report · Detector

Bearer tokens

  • 52 fixtures
  • Format evidence: T3 · Project policy
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

  • Reference 1
  • Twin source RFC 6750 b64token ABNF · observed 2026-09-20 · credentials = "Bearer" 1*SP b64token, with b64token limited to ALPHA / DIGIT / "-" / "." / "_" / "~" / "+" / "/" and trailing "="; no length is stated

Bearer is a transport scheme, not a provider-specific credential format. Generic value masking is project policy.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of Bearer tokens fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Provider-documented7False alarmsat most 35.4%0 of 7 controls flagged7 quiet · 0 flagged
  • flare-redact at most 75.0%
  • gitleaks at most 35.4%
  • trufflehog at most 35.4%
Must not flag · Project policy26False alarmsat most 12.9%0 of 26 controls flagged26 quiet · 0 flagged
  • flare-redact at most 24.1%
  • gitleaks at most 18.9%
  • trufflehog at most 12.9%
Must redact · Provider-documented3Secret spans left readableinsufficient-evidence2 of 4 spans2 redacted · 0 too much · 0 partly exposed · 2 missed
  • flare-redact insufficient-evidence
  • gitleaks insufficient-evidence
  • trufflehog insufficient-evidence
Project policy · Project policy16Secret spans left readableat most 19.4%0 of 16 spansNear-twins told apartat least 78.5%14 of 14 pairs16 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 28.3%
  • gitleaks at most 96.5%
  • trufflehog at most 100.0%
52 of 52 rows
Fixtures
52
Left readable
2
Redacted too much
0
False alarms
0

Fixtures for this detector

52 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in Bearer tokens
FixtureKind and evidenceredact-secret
bearer-token-in-postdata-paramshar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headersMust redactT1 · Provider-documentedLeft readable
bearer-token-in-url-and-querystring-arrayhar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headersMust redactT1 · Provider-documentedLeft readable
bearer-headerauthored-generic · early-filler-token-contextsProject policyT3 · Project policyRedacted
bearer-token-authorization-headergeneric · bearer-credentials-in-authorization-headersProject policyT3 · Project policyRedacted
bearer-token-authorization-header-twingeneric · wrong-lengthMust not flagT3 · Project policy · twinQuiet
bearer-token-client-yamlgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-curlgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-fetchgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-har-entrygeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-header-baregeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-header-bare-twingeneric · wrong-alphabetMust not flagT1 · Provider-documented · twinQuiet
bearer-token-header-quotedgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-header-quoted-twingeneric · wrong-alphabetMust not flagT1 · Provider-documented · twinQuiet
bearer-token-header-unicode-crlfgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-header-unicode-crlf-twingeneric · wrong-alphabetMust not flagT1 · Provider-documented · twinQuiet
bearer-token-httpie-verbosegeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-lowercase-schemegeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-proxy-headergeneric · bearer-credentials-in-authorization-headersProject policyT3 · Project policyRedacted
bearer-token-raw-requestgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-request-loggeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-runbookgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-workflow-stepgeneric · documented-format-literalProject policyT3 · Project policyRedacted
bearer-token-your-access-token-placeholdergeneric · documentation-placeholderMust not flagT3 · Project policyQuiet
bearer-token-in-postdata-text-percent-escapedhar-exports-authored · har-bearer-token-in-url-query-and-form-body-beside-removed-headersMust redactT1 · Provider-documentedRedacted
bearer-token-angle-token-placeholdergeneric · documentation-placeholderMust not flagT3 · Project policyQuiet
bearer-token-challenge-near-missgeneric · format-near-missMust not flagT1 · Provider-documentedQuiet
bearer-token-client-id-public-idgeneric · public-identifierMust not flagT1 · Provider-documentedQuiet
bearer-token-client-yaml-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-command-substitution-referencegeneric · templated-referenceMust not flagT3 · Project policyQuiet
bearer-token-content-md5-encoded-valuegeneric · benign-encoded-valueMust not flagT3 · Project policyQuiet
bearer-token-curl-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-etag-encoded-valuegeneric · benign-encoded-valueMust not flagT3 · Project policyQuiet
bearer-token-fetch-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-har-entry-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-httpie-verbose-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-label-prosegeneric · benign-lookalikeMust not flagT3 · Project policyQuiet
bearer-token-lowercase-scheme-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-maskgeneric · benign-lookalikeMust not flagT3 · Project policyQuiet
bearer-token-missing-valuegeneric · benign-lookalikeMust not flagT1 · Provider-documentedQuiet
bearer-token-ordinary-prosegeneric · benign-lookalikeMust not flagT3 · Project policyQuiet
bearer-token-postman-variable-referencegeneric · templated-referenceMust not flagT3 · Project policyQuiet
bearer-token-raw-request-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-redacted-placeholdergeneric · documentation-placeholderMust not flagT3 · Project policyQuiet
bearer-token-referencegeneric · benign-lookalikeMust not flagT3 · Project policyQuiet
bearer-token-reference-variable-reference-in-credential-positiongeneric · variable-reference-in-credential-positionMust not flagT3 · Project policyQuiet
bearer-token-request-id-public-idgeneric · public-identifierMust not flagT3 · Project policyQuiet
bearer-token-request-log-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-rfc-note-prosegeneric · prose-mentionMust not flagT3 · Project policyQuiet
bearer-token-runbook-context-twingeneric · missing-context-markerMust not flagT3 · Project policy · twinQuiet
bearer-token-token-type-only-near-missgeneric · format-near-missMust not flagT1 · Provider-documentedQuiet