Skip to content
Benchmarks

redact-secret · Report · Detector

Databricks personal access tokens

  • 47 fixtures
  • Format evidence: T2 · Tool-corroborated
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

  • trufflehog 3.97.4
  • gitleaks 8.30.1
  • Twin source Purview Azure Databricks PAT definition · observed 2026-09-23 · learn.microsoft.com states the format as "A combination of 32 characters consisting of letters and digits" over a-f/A-F/0-9 and lists dapi among its keywords. It backs a length twin only; the lowercase-only alphabet, the dapi prefix as part of the value and the rotation suffix stay tool-corroborated and the positive tier is unchanged

Databricks's own personal-access-token page (docs.databricks.com/aws/en/dev-tools/auth/pat, observed 2026-09-23) describes creation and use only and publishes no literal token grammar. Two pinned tools converge on the shape: gitleaks 8.30.1's databricks-api-token rule matches `\b(dapi[a-f0-9]{32}(?:-\d)?)` and trufflehog 3.97.4's databrickstoken detector `\b(dapi[0-9a-f]{32}(-\d)?)\b` — the dapi prefix, exactly 32 lowercase hex bytes, and an optional literal "-" plus a single rotation digit. A shorter or longer body, an uppercase or non-hex byte, or a two-digit suffix is an intentional false negative rather than a fuzzy match. Microsoft Purview's Azure Databricks personal access token definition (see twinSource) states a 32-character body but admits A-F and lists dapi only as a keyword, so it backs a length twin, not the tier. Workspace host URLs, cluster/job ids and notebook paths carry no dapi-prefixed run and serve as the family's public-identifier control. redact-secret#308 (PR #665) froze the identical grammar on the product side; OAuth client secrets are a separately documented scope extension with no contract here. Narrowed 2026-09-24 (docs/decisions/2026-09-24-stop-asserting-provider-undecided-format-properties.md): no Databricks source states the -<digit> rotation suffix at all, and the tools disagree on its digit count (Nosey Parker -[0-9]+) and existence (plenoai, CredSweeper, secrets-patterns-db), so the pattern stops at the 32-byte body and the benchmark asserts neither a suffixed span nor silence on a multi-digit suffix; the detector-coverage rotated-shape fixtures and one beta8-213d positive stay as unscored T0 history.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of Databricks personal access tokens fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Tool-corroborated17False alarmsat most 18.4%0 of 17 controls flagged17 quiet · 0 flagged
  • flare-redact at most 18.4%
  • gitleaks at most 18.4%
  • trufflehog at most 18.4%
Must not flag · Project policy7False alarmsat most 35.4%0 of 7 controls flagged7 quiet · 0 flagged
  • flare-redact at most 35.4%
  • gitleaks at most 35.4%
  • trufflehog at most 35.4%
Must redact · Tool-corroborated16Secret spans left readableat most 19.4%0 of 16 spansNear-twins told apartat least 70.1%9 of 9 pairs16 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 19.4%
  • gitleaks at most 19.4%
  • trufflehog at most 61.4%
Pending review7UnscoredNot scoredInspect only: never scored until evidence existsNot scored
47 of 47 rows
Fixtures
47
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

47 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in Databricks personal access tokens
FixtureKind and evidenceredact-secret
databricks-personal-access-token-bare-shape-baredatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-bare-shape-quoteddatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-bare-shape-unicode-crlfdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-cli-env-prefixdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-debug-logdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-tokens-create-jsondatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-actions-envdatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-actions-secret-referencedatabricks · templated-referenceMust not flagT3 · Project policyQuiet
databricks-personal-access-token-bare-shape-alphabet-bare-twindatabricks · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-bare-shape-alphabet-quoted-twindatabricks · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-bare-shape-alphabet-unicode-crlf-twindatabricks · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-bare-shape-bare-twindatabricks · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-bare-shape-quoted-twindatabricks · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-bare-shape-unicode-crlf-twindatabricks · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-cfg-template-placeholderdatabricks · documentation-placeholderMust not flagT3 · Project policyQuiet
databricks-personal-access-token-compose-alphabet-twindatabricks · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-compose-envdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-compose-long-twindatabricks · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-compose-prefix-twindatabricks · prefix-near-missMust not flagT2 · Tool-corroborated · twinQuiet
databricks-personal-access-token-curl-token-userdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-databrickscfgdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-envdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-gitlab-ci-variablesdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-identifier-prefix-near-missdatabricks · format-near-missMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-jdbc-urldatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-job-run-url-public-iddatabricks · public-identifierMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-label-prosedatabricks · benign-lookalikeMust not flagT3 · Project policyQuiet
databricks-personal-access-token-maskdatabricks · benign-lookalikeMust not flagT3 · Project policyQuiet
databricks-personal-access-token-oauth-note-prosedatabricks · prose-mentionMust not flagT3 · Project policyQuiet
databricks-personal-access-token-prefix-onlydatabricks · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-public-iddatabricks · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-referencedatabricks · benign-lookalikeMust not flagT3 · Project policyQuiet
databricks-personal-access-token-rest-bearerdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-rotated-shape-baredatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-rotated-shape-bare-twindatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-rotated-shape-quoteddatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-rotated-shape-quoted-twindatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-rotated-shape-unicode-crlfdatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-rotated-shape-unicode-crlf-twindatabricks · unsettled-evidence-inputPending reviewT0 · PendingUnscored
databricks-personal-access-token-sdk-workspace-clientdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-secret-scope-referencedatabricks · templated-referenceMust not flagT3 · Project policyQuiet
databricks-personal-access-token-shell-exportdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-short-bodydatabricks · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-terraform-providerdatabricks · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
databricks-personal-access-token-truncated-audit-near-missdatabricks · format-near-missMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-wheel-checksum-encoded-valuedatabricks · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
databricks-personal-access-token-workspace-ids-public-iddatabricks · public-identifierMust not flagT2 · Tool-corroboratedQuiet