redact-secret · Report · Detector
Datadog application keys
Format evidence
- Provider documentation Access-token comparison table (mirrored at /account_management/service-access-tokens/) · observed 2026-09-22 · Application keys column: "Identifiable prefix … ddapp_ (new)" establishes ddapp_ as the identifying prefix of current-format application keys. Body length (34 characters) and alphabet are not stated on this page; both are corroborated only by Datadog-owned code and a third-party partner doc, never by a provider-domain page
- trufflehog 3.97.4
- gitleaks 8.30.1
- DataDog/datadog-agent (Agent app-key validator)
- DataDog/datadog-agent (Agent log/config scrubber)
- DataDog/cloudformation-template
- DataDog/terraform-module-datadog-agentless-scanner
- AWS Secrets Manager partner doc
Re-checked 2026-09-22 (redact-secret#162, product research at redact-secret#645): the legacy bare 40-character shape, gated on a same-line datadog/dd marker, is unchanged and corroborated only by TruffleHog's datadogtoken detector and gitleaks's datadog-access-token rule, neither of which accepts ddapp_. The current shape carries its own identifying grammar: a ddapp_ prefix Datadog documents on its own domain (personal-access-tokens and service-access-tokens comparison tables), plus a 34-character body corroborated only by Datadog-owned code (the Agent app-key validator, the Agent scrubber, CloudFormation and ARM templates) and AWS's partner doc. The Agent scrubber alone allows an underscore inside the body where every other Datadog-owned validator, and every corroborating source, states pure alphanumeric; that source is read as lenient-by-design, not as the real grammar, so `pattern` stays alphanumeric-only. Neither pinned scanner registers any rule for this shape. Re-checked 2026-09-23 (redact-secret#671, PR #679): the product split the legacy bare-hex generation into its own datadog-application-key-legacy detector, so that shape is the separate datadog-application-key-legacy contract here and this family now carries the ddapp_ shape only.
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 12 | False alarmsat most 24.3%0 of 12 controls flagged | 12 quiet · 0 flagged |
| |
| Must not flag · Project policy | 5 | False alarmsat most 43.4%0 of 5 controls flagged | 5 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 12 | Secret spans left readableat most 24.3%0 of 12 spans | Near-twins told apartat least 70.1%9 of 9 pairs | 12 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 29
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
datadog-application-key-api-client-pythondatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-datadog-ci-jsondatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-dogshell-flagdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-env-app-keydatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-gitlab-ci-variablesdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-helm-valuesdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-http-headerdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-prefixed-env-marker-baredatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-prefixed-env-marker-quoteddatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-prefixed-env-marker-unicode-crlfdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-shell-export-app-keydatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-terraform-providerdatadog · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
datadog-application-key-api-client-python-prefix-twindatadog · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-app-key-template-placeholderdatadog · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
datadog-application-key-audit-fingerprint-encoded-valuedatadog · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-http-header-separator-twindatadog · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-key-id-listing-public-iddatadog · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-label-prosedatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-maskdatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-ordinary-prosedatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-prefixed-env-marker-bare-twindatadog · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-env-marker-boundary-bare-twindatadog · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-env-marker-boundary-quoted-twindatadog · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-env-marker-boundary-unicode-crlf-twindatadog · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-env-marker-quoted-twindatadog · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-env-marker-unicode-crlf-twindatadog · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
datadog-application-key-prefixed-short-keydatadog · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
datadog-application-key-referencedatadog · benign-lookalike | Must not flagT3 · Project policy | Quiet |
datadog-application-key-terraform-provider-prefix-case-twindatadog · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |