Skip to content
Benchmarks

redact-secret · Report · Detector

Datadog application keys (legacy 40-hex)

  • 52 fixtures
  • Format evidence: T2 · Tool-corroborated
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

The pre-ddapp_ application key: a bare 40-character lowercase-hex value with no marker of its own, so, like datadog-api-key, it is scored as policy and only beside a same-line DD_APPLICATION_KEY / datadog marker. Datadog documents no grammar for it; trufflehog 3.97.4's datadogtoken detector and gitleaks 8.30.1's datadog-access-token rule (keyword- and assignment-gated `[a-z0-9]{40}`) both corroborate the 40-byte width, and Datadog's own validators (the Agent app-key check in keys.go, the CloudFormation and ARM templates cited on the datadog-application-key contract) accept `[a-f0-9]{40}` as an alternative to `ddapp_[a-zA-Z0-9]{34}`, so the generation stays live. Re-checked 2026-09-23 (redact-secret#671, PR #679): the product split this shape into its own `datadog-application-key-legacy` detector with the same same-line context gate; the benchmark family follows the product's registry, and the length twin rests on the tool and validator corroboration above rather than a provider page.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of Datadog application keys (legacy 40-hex) fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Tool-corroborated13False alarmsat most 22.8%0 of 13 controls flagged13 quiet · 0 flagged
  • flare-redact at most 22.8%
  • gitleaks at most 42.2%
  • trufflehog at most 22.8%
Must not flag · Project policy17False alarmsat most 18.4%0 of 17 controls flagged17 quiet · 0 flagged
  • flare-redact at most 18.4%
  • gitleaks at most 18.4%
  • trufflehog at most 18.4%
Project policy · Project policy22Secret spans left readableat most 14.9%0 of 22 spansNear-twins told apartat least 80.6%16 of 16 pairs22 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 100.0%
  • gitleaks at most 21.8%
  • trufflehog at most 100.0%
52 of 52 rows
Fixtures
52
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

52 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in Datadog application keys (legacy 40-hex)
FixtureKind and evidenceredact-secret
datadog-application-key-legacy-actions-envdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-alphabet-twindatadog · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-bomdatadog · multibyte-text-offsetsProject policyT3 · Project policyRedacted
datadog-application-key-legacy-compose-envdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-curl-validatedatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-dashed-uuid-near-missdatadog · format-near-missMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-debug-logdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-dotenvdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-env-marker-baredatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-env-marker-quoteddatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-env-marker-unicode-crlfdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-http-requestdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-jsondatadog · structured-text-valueProject policyT3 · Project policyRedacted
datadog-application-key-legacy-markdowndatadog · markdown-and-comment-valueProject policyT3 · Project policyRedacted
datadog-application-key-legacy-no-final-newlinedatadog · value-at-input-edgesProject policyT3 · Project policyRedacted
datadog-application-key-legacy-pythondatadog · source-code-string-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-python-constantdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-settings-jsondatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-shell-exportdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-single-quotesdatadog · quoted-value-extentProject policyT3 · Project policyRedacted
datadog-application-key-legacy-terraform-output-jsondatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-tfvarsdatadog · documented-format-literalProject policyT3 · Project policyRedacted
datadog-application-key-legacy-tomldatadog · structured-text-valueProject policyT3 · Project policyRedacted
datadog-application-key-legacy-yamldatadog · structured-text-valueProject policyT3 · Project policyRedacted
datadog-application-key-legacy-actions-secret-referencedatadog · templated-referenceMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-agent-image-digest-encoded-valuedatadog · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-commit-sha-ci-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-commit-sha-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-dotenv-bare-line-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-dotenv-source-commit-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-env-marker-bare-twindatadog · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-env-marker-quoted-twindatadog · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-env-marker-unicode-crlf-twindatadog · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-git-commit-sha-public-iddatadog · public-identifierMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-http-content-sha1-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-http-git-revision-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-key-id-and-site-public-iddatadog · public-identifierMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-label-prosedatadog · benign-lookalikeMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-long-twindatadog · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-maskdatadog · benign-lookalikeMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-migration-note-prosedatadog · prose-mentionMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-missing-markerdatadog · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-python-build-revision-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-python-expected-sha1-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet
datadog-application-key-legacy-referencedatadog · benign-lookalikeMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-short-hex-near-missdatadog · format-near-missMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-short-keydatadog · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
datadog-application-key-legacy-short-twindatadog · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
datadog-application-key-legacy-template-placeholderdatadog · documentation-placeholderMust not flagT3 · Project policyQuiet
datadog-application-key-legacy-terraform-deployed-commit-context-twindatadog · missing-context-markerMust not flagT3 · Project policy · twinQuiet