redact-secret · Report · Detector
OTP authentication URIs
Format evidence
- Reference 1
- Twin source Key URI format, secret parameter · observed 2026-09-20 · secret is REQUIRED and Base32 per RFC 3548 with padding omitted; no length is stated
The seed is the inner span; the whole otpauth URI is the authored envelope.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 8 | False alarmsat most 32.4%0 of 8 controls flagged | 8 quiet · 0 flagged |
| |
| Must not flag · Project policy | 7 | False alarmsat most 35.4%0 of 7 controls flagged | 7 quiet · 0 flagged |
| |
| Project policy · Project policy | 9 | Secret spans left readableat most 29.9%0 of 9 spans | Near-twins told apartat least 64.6%7 of 7 pairs | 9 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 24
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
24 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
otpauth-uri-hotp-baregeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-hotp-quotedgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-hotp-unicode-crlfgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-query-ordergeneric · otp-seeds-in-otpauth-uris | Project policyT3 · Project policy | Redacted |
otpauth-uri-quoted-configgeneric · otp-seeds-in-otpauth-uris | Project policyT3 · Project policy | Redacted |
otpauth-uri-totp-baregeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-totp-quotedgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-totp-unicode-crlfgeneric · documented-format-literal | Project policyT3 · Project policy | Redacted |
otpauth-uri-unicode-crlfgeneric · otp-seeds-in-otpauth-uris | Project policyT3 · Project policy | Redacted |
otpauth-uri-duplicate-first-controlgeneric · otpauth-seed-lookalikes | Must not flagT3 · Project policy | Quiet |
otpauth-uri-hotp-bare-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-hotp-quoted-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-hotp-unicode-crlf-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-label-prosegeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
otpauth-uri-lowercase-controlgeneric · otpauth-seed-lookalikes | Must not flagT3 · Project policy | Quiet |
otpauth-uri-maskgeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
otpauth-uri-missing-secretgeneric · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |
otpauth-uri-query-order-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-referencegeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
otpauth-uri-reference-controlgeneric · otpauth-seed-lookalikes | Must not flagT3 · Project policy | Quiet |
otpauth-uri-short-secretgeneric · benign-lookalike | Must not flagT3 · Project policy | Quiet |
otpauth-uri-totp-bare-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-totp-quoted-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
otpauth-uri-totp-unicode-crlf-twingeneric · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |