redact-secret · Report · Detector
Doppler tokens
Format evidence
- Provider documentation auth-token-formats regex for dp.st. (page dateModified 2025-05-29, re-checked 2026-09-28) · observed 2026-09-28 · the provider states the dp.st. prefix, the optional [a-z0-9_-]{2,35} environment segment, a 40–44 byte [A-Za-z0-9] body and the . separators as a regex; no checksum is documented
- trufflehog 3.97.4
- gitleaks 8.30.1
- Reference 1
- Reference 2
- Reference 3
- Reference 4
- Reference 5
- Reference 6
- Reference 7
Arrival evidence (#434, product redact-secret#903; #860 handoff doppler.md, READY). T1 on every field: one Doppler page states the regex for each of the seven dp.<type>. roles, and this family is the service token (reads one config). The optional environment segment ([a-z0-9_-]{2,35} then .) belongs to dp.st. only; a segment outside that grammar is not claimed, and the dp.st… display preview (a Unicode ellipsis plus the last six body bytes) is a benign control. All documentation examples have a 43-byte body; the contract keeps the documented 40–44 band. Scanner rules lag the page and are corroboration only (gitleaks 8.30.1 covers dp.pt. only). No fixture asserts a body width outside 40–44 as a key, and no future type is asserted either way. Graduated to a registry detector at the 1127bf9 re-pin (redact-secret PR #938).
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 22 | False alarmsat most 14.9%0 of 22 controls flagged | 22 quiet · 0 flagged |
| |
| Must not flag · Project policy | 8 | False alarmsat most 32.4%0 of 8 controls flagged | 8 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 21 | Secret spans left readableat most 15.5%0 of 21 spans | Near-twins told apartat least 79.6%15 of 15 pairs | 21 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 51
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
doppler-token-bare-prosedoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-bearer-headerdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-chat-pastedoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-code-fencedoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-key-shape-baredoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-key-shape-quoteddoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-key-shape-unicode-crlfdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-segment-underscoredoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-sentence-perioddoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-actions-secret-referencedoppler · templated-reference | Must not flagT3 · Project policy | Quiet |
doppler-token-body-39-twindoppler · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-body-45-twindoppler · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-ci-logdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-cli-commands-prosedoppler · prose-mention | Must not flagT3 · Project policy | Quiet |
doppler-token-cli-env-reference-referencedoppler · templated-reference | Must not flagT3 · Project policy | Quiet |
doppler-token-cli-preview-public-iddoppler · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-config-wildcard-placeholderdoppler · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
doppler-token-digest-encoded-valuedoppler · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-dotenvdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-exportdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-hyphen-in-body-twindoppler · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-json-api-keydoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-json-tokendoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-k8s-string-datadoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-label-prosedoppler · benign-lookalike | Must not flagT3 · Project policy | Quiet |
doppler-token-leading-glue-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-leading-underscore-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-maskdoppler · benign-lookalike | Must not flagT3 · Project policy | Quiet |
doppler-token-missing-first-dot-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-missing-type-dot-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-prefix-onlydoppler · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-prefix-only-near-missdoppler · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-referencedoppler · benign-lookalike | Must not flagT3 · Project policy | Quiet |
doppler-token-sdk-kwargdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-segment-1-byte-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-segment-2doppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-segment-35doppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-segment-36-bytes-twindoppler · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-segment-dashdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-segment-uppercase-twindoppler · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-short-bodydoppler · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-token-slug-public-iddoppler · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-trailing-glue-twindoppler · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-truncated-near-missdoppler · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
doppler-token-underscore-in-body-twindoppler · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-unknown-type-twindoppler · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-uppercase-prefix-twindoppler · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-uppercase-type-twindoppler · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
doppler-token-x-api-key-headerdoppler · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
doppler-token-x-run-placeholderdoppler · documentation-placeholder | Must not flagT3 · Project policy | Quiet |