redact-secret · Report · Detector
NVIDIA API keys
Format evidence
- Provider documentation NVIDIA-NeMo/nemo-helix pii_scan.py (added 2026-05-21): \bnvapi-[A-Za-z0-9_\-]{60,}\b, a provider-authored rule (R2); NVIDIA/SkillEvaluator secrets.py nvapi-[A-Za-z0-9_-]{40,}; the ngcsdk constant SCOPED_KEY_PREFIX = "nvapi-" with an executing startswith (R1, R6); re-checked 2026-09-28 · observed 2026-09-29 · nvapi- + at least 60 [A-Za-z0-9_-], open-ended; NGC Personal, NGC Service and build.nvidia.com keys share the prefix; no separator or checksum
- trufflehog 3.97.4
- betterleaks (unpinned)
- Reference 1
- Reference 2
- Reference 3
- Reference 4
- Reference 5
- Reference 6
- Reference 7
- Reference 8
- Reference 9
- Reference 10
- Reference 11
- Reference 12
- Reference 13
Arrival evidence (#464, product redact-secret#972; #860 handoff nvidia.md, READY with an open-ended body). T1: the prefix is NVIDIA docs ("typically start with nvapi-") and the ngcsdk constant with an executing startswith (R1, R6); the alphabet and the floor of 60 are a provider-authored secret-scanning rule in an NVIDIA-owned organization (R2; the handoff checked that it is not a verbatim copy of a public scanner rule), and a second NVIDIA rule uses a lower floor of 40 with the same class. No provider source states an exact width. POLICY, not T1: the 128-byte upper bound (a bounded run for streaming; an over-cap run is rejected whole, never truncated), so positives reach 128 and nothing asserts silence on 129. The peers disagree with the provider grammar in both directions: trufflehog 3.97.4 NVAPI is an exact 64 and so lags on 60-63 and 65-128 while agreeing at 64, and betterleaks is {60,70} (unpinned, T2). Excluded: the legacy prefixless 84-character NGC key (the $oauthtoken registry password; generic context only), nvapi- + fewer than 60 bytes (NVAPI SDK and crate names, short fixtures), nvapi-... and nvapi-xxxx placeholders, and bodies containing a dot (only one looser NVIDIA rule admits it; the trailing boundary rejects the run rather than truncating it). Graduated to a registry detector at the 4fb7882 re-pin (redact-secret PR #1037).
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 13 | False alarmsat most 22.8%0 of 13 controls flagged | 13 quiet · 0 flagged |
| |
| Must not flag · Project policy | 9 | False alarmsat most 29.9%0 of 9 controls flagged | 9 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 17 | Secret spans left readableat most 18.4%0 of 17 spans | Near-twins told apartinsufficient-coverage6 of 6 pairs | 17 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 39
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
nvidia-api-key-bare-prosenvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-bearer-headernvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-chat-nvidianvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-chat-pastenvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-curl-bearernvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-docker-login-stdinnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-dotenvnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-dotenv-ngcnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-exportnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-json-api-keynvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-json-tokennvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-key-shape-barenvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-key-shape-quotednvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-key-shape-unicode-crlfnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-openai-compatnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-sdk-kwargnvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-x-api-key-headernvidia · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
nvidia-api-key-actions-secret-referencenvidia · templated-reference | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-body-59-near-missnvidia · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-body-59-twinnvidia · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-dot-in-body-twinnvidia · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-ellipsis-placeholdernvidia · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-env-reference-referencenvidia · templated-reference | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-key-guidance-prosenvidia · prose-mention | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-label-prosenvidia · benign-lookalike | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-leading-glue-twinnvidia · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-leading-underscore-twinnvidia · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-masknvidia · benign-lookalike | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-other-prefix-64-near-missnvidia · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-prefix-at-eol-near-missnvidia · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-prefix-onlynvidia · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-referencenvidia · benign-lookalike | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-sdk-crate-names-public-idnvidia · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-sdk-package-name-public-idnvidia · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-short-bodynvidia · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
nvidia-api-key-underscore-prefix-twinnvidia · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-uppercase-prefix-twinnvidia · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
nvidia-api-key-x-run-placeholdernvidia · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
nvidia-api-key-your-key-placeholdernvidia · documentation-placeholder | Must not flagT3 · Project policy | Quiet |