Skip to content
Benchmarks

redact-secret · Report · Detector

npm tokens

  • 55 fixtures
  • Format evidence: T1 · Provider-documented
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

Re-checked 2026-09-20 (#46): the same page documents the npm_ prefix (npmx_ is a single-character deviation) and states the delimiter changed from a pre-2021 hyphen to the documented underscore, backing prefix and boundary twins. The page also documents the checksum, but it is not part of this contract's lexical pattern, so a checksum-only mutation still satisfies it and cannot be constructed as a twin here.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of npm tokens fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Tool-corroborated11False alarmsat most 25.9%0 of 11 controls flagged11 quiet · 0 flagged
  • flare-redact at most 25.9%
  • gitleaks at most 25.9%
  • trufflehog at most 25.9%
Must not flag · Project policy3False alarmsinsufficient-evidence0 of 3 controls flagged3 quiet · 0 flagged
  • flare-redact insufficient-evidence
  • gitleaks insufficient-evidence
  • trufflehog insufficient-evidence
Must redact · Provider-documented10Secret spans left readableat most 27.8%0 of 10 spansNear-twins told apartat least 61.0%6 of 6 pairs10 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 27.8%
  • gitleaks at most 27.8%
  • trufflehog at most 27.8%
Project policy · Project policy31Secret spans left readableat most 8.8%0 of 40 spans40 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 8.8%
  • gitleaks at most 12.9%
  • trufflehog at most 100.0%
55 of 55 rows
Fixtures
55
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

55 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in npm tokens
FixtureKind and evidenceredact-secret
npm-granular-token-base-acontext-and-large-input-bases-authored · environment-assignmentProject policyT3 · Project policyRedacted
npm-granular-token-base-bcontext-and-large-input-bases-authored · environment-assignmentProject policyT3 · Project policyRedacted
npm-granular-token-bare-valuecontext-carrier-projections-generated · value-at-input-edgesProject policyT3 · Project policyRedacted
npm-granular-token-bearer-headercontext-carrier-projections-generated · partial-span-leakageProject policyT3 · Project policyRedacted
npm-granular-token-bom-prefixcontext-carrier-projections-generated · multibyte-text-offsetsProject policyT3 · Project policyRedacted
npm-granular-token-crlf-linescontext-carrier-projections-generated · crlf-line-endingsProject policyT3 · Project policyRedacted
npm-granular-token-emoji-prefixcontext-carrier-projections-generated · multibyte-text-offsetsProject policyT3 · Project policyRedacted
npm-granular-token-json-fieldcontext-carrier-projections-generated · structured-text-valueProject policyT3 · Project policyRedacted
npm-granular-token-korean-text-prefixcontext-carrier-projections-generated · multibyte-text-offsetsProject policyT3 · Project policyRedacted
npm-granular-token-log-linecontext-carrier-projections-generated · environment-assignmentProject policyT3 · Project policyRedacted
npm-granular-token-markdown-code-spancontext-carrier-projections-generated · markdown-and-comment-valueProject policyT3 · Project policyRedacted
npm-granular-token-nbsp-before-valuecontext-carrier-projections-generated · multibyte-text-offsetsProject policyT3 · Project policyRedacted
npm-granular-token-shell-export-quotedcontext-carrier-projections-generated · quoted-value-extentProject policyT3 · Project policyRedacted
npm-granular-token-url-querycontext-carrier-projections-generated · partial-span-leakageProject policyT3 · Project policyRedacted
npm-granular-token-xml-elementcontext-carrier-projections-generated · structured-text-valueProject policyT3 · Project policyRedacted
npm-granular-token-yaml-scalarcontext-carrier-projections-generated · structured-text-valueProject policyT3 · Project policyRedacted
npm-granular-token-head-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-head-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-head-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-middle-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-middle-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-middle-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-tail-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-tail-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-tail-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-inputProject policyT3 · Project policyRedacted
npm-granular-token-three-occurrences-in-1miblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
npm-granular-token-three-occurrences-in-256kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
npm-granular-token-three-occurrences-in-64kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
npm-granular-token-two-distinct-keys-in-1miblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
npm-granular-token-two-distinct-keys-in-256kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
npm-granular-token-two-distinct-keys-in-64kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-inputProject policyT3 · Project policyRedacted
prefix-onlycross-provider · bare-prefixes-and-truncated-tokensMust not flagT2 · Tool-corroboratedQuiet
npm-1npm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-2npm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-3npm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-token-access-delimiter-plain-twinnpm · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-access-delimiter-unicode-crlf-twinnpm · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-access-plainnpm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-token-access-plain-twinnpm · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-access-prefix-plain-twinnpm · prefix-near-missMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-access-prefix-unicode-crlf-twinnpm · prefix-near-missMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-access-unicode-crlfnpm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-token-access-unicode-crlf-twinnpm · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
npm-token-granular-token-note-prosenpm · prose-mentionMust not flagT3 · Project policyQuiet
npm-token-masknpm · benign-lookalikeMust not flagT3 · Project policyQuiet
npm-token-npmrc-auth-tokennpm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-token-prefix-onlynpm · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
npm-token-publish-workflow-envnpm · documented-format-literalMust redactT1 · Provider-documentedRedacted
npm-token-referencenpm · benign-lookalikeMust not flagT3 · Project policyQuiet
npm-token-shape-1-barenpm · documented-format-literalMust redactT1 · Provider-documentedRedacted