redact-secret · Report · Detector
New Relic license keys
Format evidence
- Provider documentation ingest license key length and NRAL suffix · observed 2026-09-23 · New Relic's own documentation (docs.newrelic.com, IBM MQ host-integration page) states the ingest license key as 40 characters with the literal suffix NRAL, establishing the suffix and total length; its eBPF install pages show elided examples ending FFFFNRAL. The body alphabet, the FFFF segment and the EU eu01xx prefix are not provider-stated: they rest on New Relic-authored code (newrelic-cli IsValidLicenseKeyFormat, docs-website check-for-keys.sh) and trufflehog 3.97.4
- trufflehog 3.97.4
- Reference 1
- Reference 2
- Reference 3
Re-tiered 2026-09-23 (#112, provider evidence redact-secret#656). The provider source is a config-example comment ("New Relic ingest license key (40 chars, suffix NRAL)"), not a reference-page sentence. Retained contradiction: New Relic's own canonical page, docs.newrelic.com/docs/apis/intro-apis/new-relic-api-keys/, still says "The license key is a 40-character hexadecimal string" and never mentions NRAL, which is not hex; the research reads it as describing the legacy key, but New Relic does not say so. A docker-monitoring troubleshooting page also says the license key "Should be 40-character NRAK-prefixed key", which conflicts with every other source (NRAK- is the User key prefix) and reads as a docs error. This pattern is stricter than the provider source: it requires FFFFNRAL (TruffleHog 3.97.4's newreliclicensekey detector matches exactly `\b(([0-9a-f]{32}|eu01xx[0-9a-f]{26})FFFFNRAL)\b`; no gitleaks rule targets the license key), where the provider proves only ...NRAL at 40 total. Two earlier, still-issued generations are corroborated by neither pinned tool and stay outside this pattern: a legacy all-hex 40-character key with no marker, and an intermediate 36-hex-plus-NRAL key (without the FFFF segment) that New Relic's own docs-website repository's internal key-format check script labels the "OLD" ingest key — provider-authored code hosted on github.com, not accepted as documentation here, per this file's existing precedent for e.g. sentry-org-auth-token and twilio-auth-token. Region prefixes other than eu01xx are likewise outside it. A fixture whose value does not match this pattern falls back to the policy classification already used for other multi-generation families (e.g. vault-token, slack-token).
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 18 | False alarmsat most 17.6%0 of 18 controls flagged | 18 quiet · 0 flagged |
| |
| Must not flag · Project policy | 6 | False alarmsat most 39.0%0 of 6 controls flagged | 6 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 15 | Secret spans left readableat most 20.4%0 of 15 spans | Near-twins told apartat least 72.2%10 of 10 pairs | 15 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Project policy · Project policy | 3 | Secret spans left readableinsufficient-evidence0 of 3 spans | Near-twins told apartinsufficient-evidence3 of 3 pairs | 3 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 42
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
new-relic-license-key-actions-step-envnew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-agent-startup-jsonnew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-config-checksum-encoded-valuenew-relic · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
new-relic-license-key-current-format-barenew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-current-format-quotednew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-current-format-unicode-crlfnew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-env-license-keynew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-helm-bundle-valuesnew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-k8s-secret-stringdatanew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-keyword-context-barenew-relic · documented-format-literal | Project policyT3 · Project policy | Redacted |
new-relic-license-key-keyword-context-quotednew-relic · documented-format-literal | Project policyT3 · Project policy | Redacted |
new-relic-license-key-keyword-context-unicode-crlfnew-relic · documented-format-literal | Project policyT3 · Project policy | Redacted |
new-relic-license-key-log-api-license-headernew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-newrelic-js-confignew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-newrelic-ymlnew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-otel-collector-api-keynew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-python-newrelic-ininew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-shell-export-licensenew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-terraform-tfvars-eunew-relic · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
new-relic-license-key-account-and-app-ids-public-idnew-relic · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
new-relic-license-key-current-format-bare-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-current-format-marker-bare-twinnew-relic · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-current-format-marker-quoted-twinnew-relic · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-current-format-marker-unicode-crlf-twinnew-relic · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-current-format-quoted-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-current-format-unicode-crlf-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-dashboard-permalink-public-idnew-relic · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
new-relic-license-key-erb-template-placeholdernew-relic · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-helm-values-indirection-referencenew-relic · templated-reference | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-ingest-note-prosenew-relic · prose-mention | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-keyword-context-bare-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-keyword-context-quoted-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-keyword-context-unicode-crlf-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-label-prosenew-relic · benign-lookalike | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-length-39-eu-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-length-41-twinnew-relic · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-masknew-relic · benign-lookalike | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-missing-keywordnew-relic · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
new-relic-license-key-referencenew-relic · benign-lookalike | Must not flagT3 · Project policy | Quiet |
new-relic-license-key-short-keynew-relic · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
new-relic-license-key-suffix-nrai-twinnew-relic · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
new-relic-license-key-trailing-identifier-twinnew-relic · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |