redact-secret · Report · Detector
GitHub tokens
Format evidence
- Provider documentation 2021-04 prefix scheme · observed 2026-09-17 · ghp_/gho_/ghu_/ghs_/ghr_ prefixes and underscore separator; 36-character body is tool-corroborated (checksum in the last six characters per github.blog/2021-04-05)
- trufflehog 3.97.4
- gitleaks 8.30.1
Re-checked 2026-09-20 (#46): docs.github.com also documents github_pat_ (fine-grained token) as a real, different prefix outside this contract's ghp_/gho_/ghu_/ghs_/ghr_ set, backing a prefix twin. github.blog/security/application-security/behind-githubs-new-authentication-token-formats confirms the parenthetical checksum claim (CRC32, Base62-encoded, last six characters) but the checksum is not part of this contract's lexical pattern, so a checksum-only mutation still satisfies it and cannot be constructed as a twin here.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 4 | False alarmsinsufficient-evidence0 of 4 controls flagged | 4 quiet · 0 flagged |
| |
| Must not flag · Tool-corroborated | 54 | False alarmsat most 6.6%0 of 54 controls flagged | 54 quiet · 0 flagged |
| |
| Must not flag · Project policy | 9 | False alarmsat most 29.9%0 of 9 controls flagged | 9 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 96 | Secret spans left readableat most 3.7%0 of 101 spans | Near-twins told apartat least 92.7%49 of 49 pairs | 101 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Project policy · Project policy | 35 | Secret spans left readableat most 8.0%0 of 44 spans | 44 redacted · 0 too much · 0 partly exposed · 0 missed |
| |
| Pending review | 3 | UnscoredNot scoredInspect only: never scored until evidence exists | Not scored |
- Fixtures
- 201
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
201 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
github-tokenauthored-github · early-filler-token-assignments | Project policyT3 · Project policy | Redacted |
quoted-tokenauthored-github · early-filler-token-contexts | Project policyT3 · Project policy | Redacted |
unicode-prefixauthored-github · early-filler-token-contexts | Project policyT3 · Project policy | Redacted |
github-classic-pat-base-acontext-and-large-input-bases-authored · environment-assignment | Project policyT3 · Project policy | Redacted |
github-classic-pat-base-bcontext-and-large-input-bases-authored · environment-assignment | Project policyT3 · Project policy | Redacted |
github-classic-pat-bare-valuecontext-carrier-projections-generated · value-at-input-edges | Project policyT3 · Project policy | Redacted |
github-classic-pat-bearer-headercontext-carrier-projections-generated · partial-span-leakage | Project policyT3 · Project policy | Redacted |
github-classic-pat-bom-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
github-classic-pat-crlf-linescontext-carrier-projections-generated · crlf-line-endings | Project policyT3 · Project policy | Redacted |
github-classic-pat-emoji-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
github-classic-pat-json-fieldcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
github-classic-pat-korean-text-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
github-classic-pat-log-linecontext-carrier-projections-generated · environment-assignment | Project policyT3 · Project policy | Redacted |
github-classic-pat-markdown-code-spancontext-carrier-projections-generated · markdown-and-comment-value | Project policyT3 · Project policy | Redacted |
github-classic-pat-nbsp-before-valuecontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
github-classic-pat-shell-export-quotedcontext-carrier-projections-generated · quoted-value-extent | Project policyT3 · Project policy | Redacted |
github-classic-pat-url-querycontext-carrier-projections-generated · partial-span-leakage | Project policyT3 · Project policy | Redacted |
github-classic-pat-xml-elementcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
github-classic-pat-yaml-scalarcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
default-literaldocker-compose-resolution-authored · compose-default-value-holds-literal-credential | Must redactT1 · Provider-documented | Redacted |
resolved-config-literaldocker-compose-resolution-authored · compose-resolved-config-renders-referenced-credential | Must redactT1 · Provider-documented | Redacted |
installation-token-lifetime-noteenvironment-and-test-values-authored · app-installation-token-with-one-hour-lifetime-note | Project policyT3 · Project policy | Redacted |
github-token-ghp-prefix-plain-twingithub · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
github-token-ghp-prefix-unicode-crlf-twingithub · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
github-token-short-body-35-twingithub · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
add-mask-literal-argumentgithub-actions-workflow-commands-authored · workflow-command-literal-credential-in-command-text | Must redactT1 · Provider-documented | Redacted |
base-tokengithub-actions-workflow-commands-authored · workflow-command-literal-credential-in-command-text | Must redactT1 · Provider-documented | Redacted |
env-file-echogithub-actions-workflow-commands-authored · workflow-command-literal-credential-in-command-text | Must redactT1 · Provider-documented | Redacted |
multiline-record-eof-delimitergithub-actions-workflow-commands-authored · workflow-command-file-multiline-record-value | Must redactT1 · Provider-documented | Redacted |
multiline-record-guid-delimitergithub-actions-workflow-commands-authored · workflow-command-file-multiline-record-value | Must redactT1 · Provider-documented | Redacted |
multiline-record-written-by-brace-groupgithub-actions-workflow-commands-authored · workflow-command-file-multiline-record-value | Must redactT1 · Provider-documented | Redacted |
output-file-echogithub-actions-workflow-commands-authored · workflow-command-literal-credential-in-command-text | Must redactT1 · Provider-documented | Redacted |
base-opaquegithub-installation-token-authored · opaque-installation-token-forty-characters-literal | Must redactT1 · Provider-documented | Redacted |
base-stateless-agithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
base-stateless-bgithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-opaque-crlfgithub-installation-token-authored · opaque-installation-token-forty-characters-literal | Must redactT1 · Provider-documented | Redacted |
projection-opaque-envgithub-installation-token-authored · opaque-installation-token-forty-characters-literal | Must redactT1 · Provider-documented | Redacted |
projection-opaque-jsongithub-installation-token-authored · opaque-installation-token-forty-characters-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-a-authorizationgithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-a-crlfgithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-a-git-urlgithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-a-jsongithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-a-korean-emojigithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
projection-stateless-b-envgithub-installation-token-authored · stateless-jwt-installation-token-literal | Must redactT1 · Provider-documented | Redacted |
github-classic-pat-head-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
github-classic-pat-head-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
github-classic-pat-head-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
github-classic-pat-middle-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
github-classic-pat-middle-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
github-classic-pat-middle-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |