redact-secret · Report · Detector
Polar tokens
Format evidence
- Provider documentation polarsource/polar server/polar/kit/crypto.py (6a4f2f6; current since 80fae7f, 2025-01-02): 37 characters of ascii_letters + digits, then the CRC32 of those 37 bytes in base62 (0-9A-Za-z digit order) zero-padded to 6; organization_access_token/service.py (polar_oat_, added 2025-02-05 in 4639cb7, after the checksum era began); re-checked 2026-09-29 · observed 2026-09-29 · polar_oat_ + exactly 43 [A-Za-z0-9] (37 random + 6 checksum), 53 in all; one era
- Reference 1
- Reference 2
- Reference 3
- Reference 4
- Reference 5
- Reference 6
- Reference 7
- Reference 8
- Reference 9
- Reference 10
- Reference 11
- Reference 12
- Reference 13
- Reference 14
- Reference 15
Arrival evidence (#528, product redact-secret#1020; #1014 handoff polar.md, READY). An organization access token acts on the organization's products, checkouts, customers, subscriptions and orders within its scopes. T1 under R1 and R9: the prefix constant, the 43-byte alphanumeric body and its CRC32 base62 checksum are the provider's server code, and the service was added after the checksum era began, so there is one era. POLICY, not T1: the checksum corroborates only; a shape-valid body whose last six bytes are not the checksum is still claimed (ruling Q1 is open and the security-first standing decision applies), so positives are authored both with a matching and with a mismatching checksum and no fixture asserts silence on a checksum failure. Excluded: polar_ci_ (public client id), checkout client secrets, short-lived session and verification tokens, and whsec_ webhook secrets (stripe-token owns the prefix). Neither pinned peer has a Polar rule. Graduated to a registry detector at the 4fb7882 re-pin (redact-secret PR #1039).
What the run recorded, by group
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Provider-documented | 8 | False alarmsat most 32.4%0 of 8 controls flagged | 8 quiet · 0 flagged |
| |
| Must not flag · Project policy | 8 | False alarmsat most 32.4%0 of 8 controls flagged | 8 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 17 | Secret spans left readableat most 18.4%0 of 17 spans | Near-twins told apartinsufficient-coverage4 of 4 pairs | 17 redacted · 0 too much · 0 partly exposed · 0 missed |
|
| Pending review | 5 | UnscoredNot scoredInspect only: never scored until evidence exists | Not scored |
- Fixtures
- 38
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
polar-token-bare-prosepolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-bearer-headerpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-chat-pastepolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-checksum-mismatch-dotenvpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-checksum-mismatch-logpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-dotenvpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-exportpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-json-api-keypolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-json-tokenpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-key-shape-barepolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-key-shape-quotedpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-key-shape-unicode-crlfpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-mcp-envpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-python-sdkpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-sdk-kwargpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-ts-sdkpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-x-api-key-headerpolar · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
polar-token-actions-secret-referencepolar · templated-reference | Must not flagT3 · Project policy | Quiet |
polar-token-body-42-twinpolar · wrong-length | Must not flagT1 · Provider-documented · twin | Quiet |
polar-token-body-44-twinpolar · unsettled-evidence-input | Pending reviewT0 · Pending · twin | Unscored |
polar-token-ellipsis-placeholderpolar · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
polar-token-env-reference-referencepolar · templated-reference | Must not flagT3 · Project policy | Quiet |
polar-token-hyphen-in-body-twinpolar · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
polar-token-identifier-name-public-idpolar · public-identifier | Must not flagT1 · Provider-documented | Quiet |
polar-token-label-prosepolar · benign-lookalike | Must not flagT3 · Project policy | Quiet |
polar-token-leading-glue-twinpolar · unsettled-evidence-input | Pending reviewT0 · Pending · twin | Unscored |
polar-token-maskpolar · benign-lookalike | Must not flagT3 · Project policy | Quiet |
polar-token-oauth-client-id-public-idpolar · unsettled-evidence-input | Pending reviewT0 · Pending | Unscored |
polar-token-prefix-onlypolar · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |
polar-token-referencepolar · benign-lookalike | Must not flagT3 · Project policy | Quiet |
polar-token-short-bodypolar · benign-lookalike | Must not flagT1 · Provider-documented | Quiet |
polar-token-token-guidance-prosepolar · prose-mention | Must not flagT3 · Project policy | Quiet |
polar-token-trailing-hyphen-twinpolar · unsettled-evidence-input | Pending reviewT0 · Pending · twin | Unscored |
polar-token-trailing-underscore-twinpolar · unsettled-evidence-input | Pending reviewT0 · Pending · twin | Unscored |
polar-token-truncated-near-misspolar · format-near-miss | Must not flagT1 · Provider-documented | Quiet |
polar-token-underscore-in-body-twinpolar · wrong-alphabet | Must not flagT1 · Provider-documented · twin | Quiet |
polar-token-uppercase-prefix-twinpolar · prefix-near-miss | Must not flagT1 · Provider-documented · twin | Quiet |
polar-token-x-run-placeholderpolar · documentation-placeholder | Must not flagT3 · Project policy | Quiet |