redact-secret · Report · Detector
Okta API tokens
Format evidence
- gitleaks 8.30.1
- trufflehog 3.97.4
- Twin source SSWS authorization example · observed 2026-09-23 · the guide states "Authorization: SSWS 00QCjAl4MlV-WPXM...0HmjFx-vbGua", establishing the SSWS scheme and a value that begins with the literal 00. It backs a prefix twin only; the 40-byte body length and its alphabet stay tool-corroborated and the positive tier is unchanged
Okta's own "Create an API token" guide (developer.okta.com/docs/guides/create-an-api-token/main/, observed 2026-09-23) shows the token only in use — `Authorization: SSWS 00QCjAl4MlV-WPXM...0HmjFx-vbGua` — a provider-unique SSWS scheme and a value beginning 00, elided in the middle, with no stated length or alphabet. Both pinned tools pin the 00 prefix and a 40-byte body (42 bytes total): gitleaks 8.30.1's okta-access-token rule captures `00[\w=\-]{40}` after an okta keyword and an assignment operator, trufflehog 3.97.4's okta detector `\b00[a-zA-Z0-9_-]{40}\b` only when the same input also carries an Okta tenant domain (`*.okta.com`, `*.oktapreview.com`, `*.okta-emea.com`). They disagree only on "=" in the body; this contract, like the product, adopts trufflehog's narrower [A-Za-z0-9_-], so a body containing "=" is an intentional false negative and the family's alphabet twin records gitleaks's wider reading. A bare 00-prefixed value is not self-identifying: every positive here sits in one of the two contexts the product's gate recognizes — the SSWS authorization header (High) or a same-line okta keyword (Medium) — and a context-less value is an accepted product false negative not fixtured here. Tenant domains and OAuth client ids are the family's public-identifier control; Okta's JWT-shaped OAuth tokens belong to the jwt contract. redact-secret#315 (PR #681) froze the identical grammar on the product side.
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 16 | False alarmsat most 19.4%0 of 16 controls flagged | 16 quiet · 0 flagged |
| |
| Must not flag · Project policy | 8 | False alarmsat most 32.4%0 of 8 controls flagged | 8 quiet · 0 flagged |
| |
| Must redact · Tool-corroborated | 16 | Secret spans left readableat most 19.4%0 of 16 spans | Near-twins told apartat least 70.1%9 of 9 pairs | 16 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 40
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
okta-api-token-actions-envokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-compose-envokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-curl-sswsokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-envokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-keyword-context-bareokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-keyword-context-bare-twinokta · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-keyword-context-quotedokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-keyword-context-quoted-twinokta · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-keyword-context-unicode-crlfokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-keyword-context-unicode-crlf-twinokta · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-node-clientokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-raw-requestokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-request-logokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-settings-jsonokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-shell-exportokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-ssws-header-bareokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-ssws-header-quotedokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-ssws-header-unicode-crlfokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-tfvarsokta · documented-format-literal | Must redactT2 · Tool-corroborated | Redacted |
okta-api-token-actions-secret-referenceokta · templated-reference | Must not flagT3 · Project policy | Quiet |
okta-api-token-api-token-listing-public-idokta · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-cli-checksum-encoded-valueokta · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-docs-template-placeholderokta · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
okta-api-token-label-proseokta · benign-lookalike | Must not flagT3 · Project policy | Quiet |
okta-api-token-maskokta · benign-lookalike | Must not flagT3 · Project policy | Quiet |
okta-api-token-masked-console-placeholderokta · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
okta-api-token-postman-variable-referenceokta · templated-reference | Must not flagT3 · Project policy | Quiet |
okta-api-token-prefix-onlyokta · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-public-idokta · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-referenceokta · benign-lookalike | Must not flagT3 · Project policy | Quiet |
okta-api-token-rotation-note-proseokta · prose-mention | Must not flagT3 · Project policy | Quiet |
okta-api-token-short-bodyokta · benign-lookalike | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-short-token-near-missokta · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
okta-api-token-ssws-header-bare-twinokta · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-ssws-header-prefix-bare-twinokta · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-ssws-header-prefix-quoted-twinokta · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-ssws-header-prefix-unicode-crlf-twinokta · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-ssws-header-quoted-twinokta · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-ssws-header-unicode-crlf-twinokta · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
okta-api-token-user-and-group-ids-public-idokta · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |