redact-secret · Report · Detector
npm tokens
Format evidence
- Provider documentation 2021-09 npm_ prefix scheme · observed 2026-09-17 · npm_ prefix, underscore delimiter and six-character Base62 CRC32 checksum; 36-character body is tool-corroborated
- trufflehog 3.97.4
- gitleaks 8.30.1
Re-checked 2026-09-20 (#46): the same page documents the npm_ prefix (npmx_ is a single-character deviation) and states the delimiter changed from a pre-2021 hyphen to the documented underscore, backing prefix and boundary twins. The page also documents the checksum, but it is not part of this contract's lexical pattern, so a checksum-only mutation still satisfies it and cannot be constructed as a twin here.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 11 | False alarmsat most 25.9%0 of 11 controls flagged | 11 quiet · 0 flagged |
| |
| Must not flag · Project policy | 3 | False alarmsinsufficient-evidence0 of 3 controls flagged | 3 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 10 | Secret spans left readableat most 27.8%0 of 10 spans | Near-twins told apartat least 61.0%6 of 6 pairs | 10 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Project policy · Project policy | 31 | Secret spans left readableat most 8.8%0 of 40 spans | 40 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 55
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
55 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
npm-granular-token-base-acontext-and-large-input-bases-authored · environment-assignment | Project policyT3 · Project policy | Redacted |
npm-granular-token-base-bcontext-and-large-input-bases-authored · environment-assignment | Project policyT3 · Project policy | Redacted |
npm-granular-token-bare-valuecontext-carrier-projections-generated · value-at-input-edges | Project policyT3 · Project policy | Redacted |
npm-granular-token-bearer-headercontext-carrier-projections-generated · partial-span-leakage | Project policyT3 · Project policy | Redacted |
npm-granular-token-bom-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
npm-granular-token-crlf-linescontext-carrier-projections-generated · crlf-line-endings | Project policyT3 · Project policy | Redacted |
npm-granular-token-emoji-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
npm-granular-token-json-fieldcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
npm-granular-token-korean-text-prefixcontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
npm-granular-token-log-linecontext-carrier-projections-generated · environment-assignment | Project policyT3 · Project policy | Redacted |
npm-granular-token-markdown-code-spancontext-carrier-projections-generated · markdown-and-comment-value | Project policyT3 · Project policy | Redacted |
npm-granular-token-nbsp-before-valuecontext-carrier-projections-generated · multibyte-text-offsets | Project policyT3 · Project policy | Redacted |
npm-granular-token-shell-export-quotedcontext-carrier-projections-generated · quoted-value-extent | Project policyT3 · Project policy | Redacted |
npm-granular-token-url-querycontext-carrier-projections-generated · partial-span-leakage | Project policyT3 · Project policy | Redacted |
npm-granular-token-xml-elementcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
npm-granular-token-yaml-scalarcontext-carrier-projections-generated · structured-text-value | Project policyT3 · Project policy | Redacted |
npm-granular-token-head-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-head-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-head-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-middle-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-middle-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-middle-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-tail-of-1miblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-tail-of-256kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-tail-of-64kiblarge-and-repeated-input-projections-generated · credential-after-long-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-three-occurrences-in-1miblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-three-occurrences-in-256kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-three-occurrences-in-64kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-two-distinct-keys-in-1miblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-two-distinct-keys-in-256kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
npm-granular-token-two-distinct-keys-in-64kiblarge-and-repeated-input-projections-generated · multiple-credentials-per-input | Project policyT3 · Project policy | Redacted |
prefix-onlycross-provider · bare-prefixes-and-truncated-tokens | Must not flagT2 · Tool-corroborated | Quiet |
npm-1npm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-2npm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-3npm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-token-access-delimiter-plain-twinnpm · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-access-delimiter-unicode-crlf-twinnpm · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-access-plainnpm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-token-access-plain-twinnpm · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-access-prefix-plain-twinnpm · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-access-prefix-unicode-crlf-twinnpm · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-access-unicode-crlfnpm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-token-access-unicode-crlf-twinnpm · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
npm-token-granular-token-note-prosenpm · prose-mention | Must not flagT3 · Project policy | Quiet |
npm-token-masknpm · benign-lookalike | Must not flagT3 · Project policy | Quiet |
npm-token-npmrc-auth-tokennpm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-token-prefix-onlynpm · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
npm-token-publish-workflow-envnpm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
npm-token-referencenpm · benign-lookalike | Must not flagT3 · Project policy | Quiet |
npm-token-shape-1-barenpm · documented-format-literal | Must redactT1 · Provider-documented | Redacted |