redact-secret · Report · Detector
Datadog application keys (legacy 40-hex)
Format evidence
The pre-ddapp_ application key: a bare 40-character lowercase-hex value with no marker of its own, so, like datadog-api-key, it is scored as policy and only beside a same-line DD_APPLICATION_KEY / datadog marker. Datadog documents no grammar for it; trufflehog 3.97.4's datadogtoken detector and gitleaks 8.30.1's datadog-access-token rule (keyword- and assignment-gated `[a-z0-9]{40}`) both corroborate the 40-byte width, and Datadog's own validators (the Agent app-key check in keys.go, the CloudFormation and ARM templates cited on the datadog-application-key contract) accept `[a-f0-9]{40}` as an alternative to `ddapp_[a-zA-Z0-9]{34}`, so the generation stays live. Re-checked 2026-09-23 (redact-secret#671, PR #679): the product split this shape into its own `datadog-application-key-legacy` detector with the same same-line context gate; the benchmark family follows the product's registry, and the length twin rests on the tool and validator corroboration above rather than a provider page.
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 13 | False alarmsat most 22.8%0 of 13 controls flagged | 13 quiet · 0 flagged |
| |
| Must not flag · Project policy | 17 | False alarmsat most 18.4%0 of 17 controls flagged | 17 quiet · 0 flagged |
| |
| Project policy · Project policy | 22 | Secret spans left readableat most 14.9%0 of 22 spans | Near-twins told apartat least 80.6%16 of 16 pairs | 22 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 52
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
datadog-application-key-legacy-actions-envdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-alphabet-twindatadog · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-bomdatadog · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-compose-envdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-curl-validatedatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-dashed-uuid-near-missdatadog · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-debug-logdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-dotenvdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-env-marker-baredatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-env-marker-quoteddatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-env-marker-unicode-crlfdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-http-requestdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-jsondatadog · structured-text-value | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-markdowndatadog · markdown-and-comment-value | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-no-final-newlinedatadog · value-at-input-edges | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-pythondatadog · source-code-string-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-python-constantdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-settings-jsondatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-shell-exportdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-single-quotesdatadog · quoted-value-extent | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-terraform-output-jsondatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-tfvarsdatadog · documented-format-literal | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-tomldatadog · structured-text-value | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-yamldatadog · structured-text-value | Project policyT3 · Project policy | Redacted |
datadog-application-key-legacy-actions-secret-referencedatadog · templated-reference | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-agent-image-digest-encoded-valuedatadog · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-commit-sha-ci-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-commit-sha-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-dotenv-bare-line-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-dotenv-source-commit-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-env-marker-bare-twindatadog · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-env-marker-quoted-twindatadog · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-env-marker-unicode-crlf-twindatadog · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-git-commit-sha-public-iddatadog · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-http-content-sha1-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-http-git-revision-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-key-id-and-site-public-iddatadog · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-label-prosedatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-long-twindatadog · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-maskdatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-migration-note-prosedatadog · prose-mention | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-missing-markerdatadog · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-python-build-revision-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-python-expected-sha1-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |
datadog-application-key-legacy-referencedatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-short-hex-near-missdatadog · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-short-keydatadog · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-legacy-short-twindatadog · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-legacy-template-placeholderdatadog · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
datadog-application-key-legacy-terraform-deployed-commit-context-twindatadog · missing-context-marker | Must not flagT3 · Project policy · twin | Quiet |