Skip to content
Benchmarks

redact-secret · Report · Detector

Polar tokens

  • 38 fixtures
  • Format evidence: T1 · Provider-documented
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

Arrival evidence (#528, product redact-secret#1020; #1014 handoff polar.md, READY). An organization access token acts on the organization's products, checkouts, customers, subscriptions and orders within its scopes. T1 under R1 and R9: the prefix constant, the 43-byte alphanumeric body and its CRC32 base62 checksum are the provider's server code, and the service was added after the checksum era began, so there is one era. POLICY, not T1: the checksum corroborates only; a shape-valid body whose last six bytes are not the checksum is still claimed (ruling Q1 is open and the security-first standing decision applies), so positives are authored both with a matching and with a mismatching checksum and no fixture asserts silence on a checksum failure. Excluded: polar_ci_ (public client id), checkout client secrets, short-lived session and verification tokens, and whsec_ webhook secrets (stripe-token owns the prefix). Neither pinned peer has a Polar rule. Graduated to a registry detector at the 4fb7882 re-pin (redact-secret PR #1039).

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of Polar tokens fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Provider-documented8False alarmsat most 32.4%0 of 8 controls flagged8 quiet · 0 flagged
  • flare-redact at most 32.4%
  • gitleaks at most 32.4%
  • trufflehog at most 32.4%
Must not flag · Project policy8False alarmsat most 32.4%0 of 8 controls flagged8 quiet · 0 flagged
  • flare-redact at most 32.4%
  • gitleaks at most 32.4%
  • trufflehog at most 32.4%
Must redact · Provider-documented17Secret spans left readableat most 18.4%0 of 17 spansNear-twins told apartinsufficient-coverage4 of 4 pairs17 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 99.0%
  • gitleaks at most 64.0%
  • trufflehog at most 100.0%
Pending review5UnscoredNot scoredInspect only: never scored until evidence existsNot scored
38 of 38 rows
Fixtures
38
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

38 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in Polar tokens
FixtureKind and evidenceredact-secret
polar-token-bare-prosepolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-bearer-headerpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-chat-pastepolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-checksum-mismatch-dotenvpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-checksum-mismatch-logpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-dotenvpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-exportpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-json-api-keypolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-json-tokenpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-key-shape-barepolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-key-shape-quotedpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-key-shape-unicode-crlfpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-mcp-envpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-python-sdkpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-sdk-kwargpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-ts-sdkpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-x-api-key-headerpolar · documented-format-literalMust redactT1 · Provider-documentedRedacted
polar-token-actions-secret-referencepolar · templated-referenceMust not flagT3 · Project policyQuiet
polar-token-body-42-twinpolar · wrong-lengthMust not flagT1 · Provider-documented · twinQuiet
polar-token-body-44-twinpolar · unsettled-evidence-inputPending reviewT0 · Pending · twinUnscored
polar-token-ellipsis-placeholderpolar · documentation-placeholderMust not flagT3 · Project policyQuiet
polar-token-env-reference-referencepolar · templated-referenceMust not flagT3 · Project policyQuiet
polar-token-hyphen-in-body-twinpolar · wrong-alphabetMust not flagT1 · Provider-documented · twinQuiet
polar-token-identifier-name-public-idpolar · public-identifierMust not flagT1 · Provider-documentedQuiet
polar-token-label-prosepolar · benign-lookalikeMust not flagT3 · Project policyQuiet
polar-token-leading-glue-twinpolar · unsettled-evidence-inputPending reviewT0 · Pending · twinUnscored
polar-token-maskpolar · benign-lookalikeMust not flagT3 · Project policyQuiet
polar-token-oauth-client-id-public-idpolar · unsettled-evidence-inputPending reviewT0 · PendingUnscored
polar-token-prefix-onlypolar · benign-lookalikeMust not flagT1 · Provider-documentedQuiet
polar-token-referencepolar · benign-lookalikeMust not flagT3 · Project policyQuiet
polar-token-short-bodypolar · benign-lookalikeMust not flagT1 · Provider-documentedQuiet
polar-token-token-guidance-prosepolar · prose-mentionMust not flagT3 · Project policyQuiet
polar-token-trailing-hyphen-twinpolar · unsettled-evidence-inputPending reviewT0 · Pending · twinUnscored
polar-token-trailing-underscore-twinpolar · unsettled-evidence-inputPending reviewT0 · Pending · twinUnscored
polar-token-truncated-near-misspolar · format-near-missMust not flagT1 · Provider-documentedQuiet
polar-token-underscore-in-body-twinpolar · wrong-alphabetMust not flagT1 · Provider-documented · twinQuiet
polar-token-uppercase-prefix-twinpolar · prefix-near-missMust not flagT1 · Provider-documented · twinQuiet
polar-token-x-run-placeholderpolar · documentation-placeholderMust not flagT3 · Project policyQuiet