Skip to content
Benchmarks

redact-secret · Report · Detector

New Relic license keys

  • 42 fixtures
  • Format evidence: T1 · Provider-documented
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

  • Provider documentation ingest license key length and NRAL suffix · observed 2026-09-23 · New Relic's own documentation (docs.newrelic.com, IBM MQ host-integration page) states the ingest license key as 40 characters with the literal suffix NRAL, establishing the suffix and total length; its eBPF install pages show elided examples ending FFFFNRAL. The body alphabet, the FFFF segment and the EU eu01xx prefix are not provider-stated: they rest on New Relic-authored code (newrelic-cli IsValidLicenseKeyFormat, docs-website check-for-keys.sh) and trufflehog 3.97.4
  • trufflehog 3.97.4
  • Reference 1
  • Reference 2
  • Reference 3

Re-tiered 2026-09-23 (#112, provider evidence redact-secret#656). The provider source is a config-example comment ("New Relic ingest license key (40 chars, suffix NRAL)"), not a reference-page sentence. Retained contradiction: New Relic's own canonical page, docs.newrelic.com/docs/apis/intro-apis/new-relic-api-keys/, still says "The license key is a 40-character hexadecimal string" and never mentions NRAL, which is not hex; the research reads it as describing the legacy key, but New Relic does not say so. A docker-monitoring troubleshooting page also says the license key "Should be 40-character NRAK-prefixed key", which conflicts with every other source (NRAK- is the User key prefix) and reads as a docs error. This pattern is stricter than the provider source: it requires FFFFNRAL (TruffleHog 3.97.4's newreliclicensekey detector matches exactly `\b(([0-9a-f]{32}|eu01xx[0-9a-f]{26})FFFFNRAL)\b`; no gitleaks rule targets the license key), where the provider proves only ...NRAL at 40 total. Two earlier, still-issued generations are corroborated by neither pinned tool and stay outside this pattern: a legacy all-hex 40-character key with no marker, and an intermediate 36-hex-plus-NRAL key (without the FFFF segment) that New Relic's own docs-website repository's internal key-format check script labels the "OLD" ingest key — provider-authored code hosted on github.com, not accepted as documentation here, per this file's existing precedent for e.g. sentry-org-auth-token and twilio-auth-token. Region prefixes other than eu01xx are likewise outside it. A fixture whose value does not match this pattern falls back to the policy classification already used for other multi-generation families (e.g. vault-token, slack-token).

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of New Relic license keys fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Tool-corroborated18False alarmsat most 17.6%0 of 18 controls flagged18 quiet · 0 flagged
  • flare-redact at most 17.6%
  • gitleaks at most 25.8%
  • trufflehog at most 17.6%
Must not flag · Project policy6False alarmsat most 39.0%0 of 6 controls flagged6 quiet · 0 flagged
  • flare-redact at most 39.0%
  • gitleaks at most 39.0%
  • trufflehog at most 39.0%
Must redact · Provider-documented15Secret spans left readableat most 20.4%0 of 15 spansNear-twins told apartat least 72.2%10 of 10 pairs15 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 100.0%
  • gitleaks at most 45.2%
  • trufflehog at most 20.4%
Project policy · Project policy3Secret spans left readableinsufficient-evidence0 of 3 spansNear-twins told apartinsufficient-evidence3 of 3 pairs3 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact insufficient-evidence
  • gitleaks insufficient-evidence
  • trufflehog insufficient-evidence
42 of 42 rows
Fixtures
42
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

42 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in New Relic license keys
FixtureKind and evidenceredact-secret
new-relic-license-key-actions-step-envnew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-agent-startup-jsonnew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-config-checksum-encoded-valuenew-relic · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
new-relic-license-key-current-format-barenew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-current-format-quotednew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-current-format-unicode-crlfnew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-env-license-keynew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-helm-bundle-valuesnew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-k8s-secret-stringdatanew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-keyword-context-barenew-relic · documented-format-literalProject policyT3 · Project policyRedacted
new-relic-license-key-keyword-context-quotednew-relic · documented-format-literalProject policyT3 · Project policyRedacted
new-relic-license-key-keyword-context-unicode-crlfnew-relic · documented-format-literalProject policyT3 · Project policyRedacted
new-relic-license-key-log-api-license-headernew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-newrelic-js-confignew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-newrelic-ymlnew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-otel-collector-api-keynew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-python-newrelic-ininew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-shell-export-licensenew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-terraform-tfvars-eunew-relic · documented-format-literalMust redactT1 · Provider-documentedRedacted
new-relic-license-key-account-and-app-ids-public-idnew-relic · public-identifierMust not flagT2 · Tool-corroboratedQuiet
new-relic-license-key-current-format-bare-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-current-format-marker-bare-twinnew-relic · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-current-format-marker-quoted-twinnew-relic · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-current-format-marker-unicode-crlf-twinnew-relic · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-current-format-quoted-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-current-format-unicode-crlf-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-dashboard-permalink-public-idnew-relic · public-identifierMust not flagT2 · Tool-corroboratedQuiet
new-relic-license-key-erb-template-placeholdernew-relic · documentation-placeholderMust not flagT3 · Project policyQuiet
new-relic-license-key-helm-values-indirection-referencenew-relic · templated-referenceMust not flagT3 · Project policyQuiet
new-relic-license-key-ingest-note-prosenew-relic · prose-mentionMust not flagT3 · Project policyQuiet
new-relic-license-key-keyword-context-bare-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-keyword-context-quoted-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-keyword-context-unicode-crlf-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-label-prosenew-relic · benign-lookalikeMust not flagT3 · Project policyQuiet
new-relic-license-key-length-39-eu-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-length-41-twinnew-relic · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-masknew-relic · benign-lookalikeMust not flagT3 · Project policyQuiet
new-relic-license-key-missing-keywordnew-relic · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
new-relic-license-key-referencenew-relic · benign-lookalikeMust not flagT3 · Project policyQuiet
new-relic-license-key-short-keynew-relic · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
new-relic-license-key-suffix-nrai-twinnew-relic · prefix-near-missMust not flagT2 · Tool-corroborated · twinQuiet
new-relic-license-key-trailing-identifier-twinnew-relic · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet