Skip to content
Benchmarks

redact-secret · Report · Detector

Postman API keys

  • 46 fixtures
  • Format evidence: T2 · Tool-corroborated
  • Run 2026-10-07
  • Mode published · redact-secret 0.1.0-beta.14

Format evidence

Postman's own API-authentication page (learning.postman.com/docs/developer/postman-api/authentication/, observed 2026-09-23) documents only the X-API-Key header and the postman-api-key variable, no key grammar. gitleaks 8.30.1's postman-api-token rule pins the structured shape this contract freezes — a case-sensitive PMAK- prefix, 24 case-insensitive hex bytes, a literal "-", then 34 hex bytes; trufflehog 3.97.4's postman detector matches the same prefix over a looser 59-byte [A-Za-z0-9-] body with no internal structure, a strict superset that corroborates the prefix and total width but not the hex-dash-hex structure. A body without the dash at offset 24, or with a non-hex byte in either segment, is an intentional false negative here even though trufflehog's wider rule still matches it; the family's separator and alphabet twins record exactly that peer difference. Collection and workspace ids and Postman Vault references carry no PMAK- run. redact-secret#310 (PR #668) froze the identical grammar on the product side.

What the run recorded, by group

Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
Groups of Postman API keys fixtures
GroupFixturesLeaked or false alarmsNear-twinsOutcomesOther scanners, same cell
Must not flag · Provider-documented2False alarmsinsufficient-evidence0 of 2 controls flagged2 quiet · 0 flagged
  • flare-redact insufficient-evidence
  • gitleaks insufficient-evidence
  • trufflehog insufficient-evidence
Must not flag · Tool-corroborated17False alarmsat most 18.4%0 of 17 controls flagged17 quiet · 0 flagged
  • flare-redact at most 18.4%
  • gitleaks at most 18.4%
  • trufflehog at most 58.7%
Must not flag · Project policy9False alarmsat most 29.9%0 of 9 controls flagged9 quiet · 0 flagged
  • flare-redact at most 29.9%
  • gitleaks at most 29.9%
  • trufflehog at most 29.9%
Must redact · Tool-corroborated18Secret spans left readableat most 17.6%0 of 18 spansNear-twins told apartat least 72.2%10 of 10 pairs18 redacted · 0 too much · 0 partly exposed · 0 missed
  • flare-redact at most 17.6%
  • gitleaks at most 17.6%
  • trufflehog at most 17.6%
46 of 46 rows
Fixtures
46
Left readable
0
Redacted too much
0
False alarms
0

Fixtures for this detector

46 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
Fixtures in Postman API keys
FixtureKind and evidenceredact-secret
postman-api-key-structured-shape-alphabet-bare-twinpostman · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-alphabet-quoted-twinpostman · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-alphabet-unicode-crlf-twinpostman · wrong-alphabetMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-separator-bare-twinpostman · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-separator-quoted-twinpostman · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-separator-unicode-crlf-twinpostman · boundary-violationMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-actions-envpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-actions-secret-referencepostman · templated-referenceMust not flagT3 · Project policyQuiet
postman-api-key-apikey-querypostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-axios-clientpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-collection-and-workspace-public-idpostman · public-identifierMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-compose-envpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-debug-logpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-docs-template-placeholderpostman · documentation-placeholderMust not flagT3 · Project policyQuiet
postman-api-key-envpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-identifier-near-misspostman · format-near-missMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-label-prosepostman · benign-lookalikeMust not flagT3 · Project policyQuiet
postman-api-key-maskpostman · benign-lookalikeMust not flagT3 · Project policyQuiet
postman-api-key-masked-settings-placeholderpostman · documentation-placeholderMust not flagT3 · Project policyQuiet
postman-api-key-newman-env-jsonpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-package-checksum-encoded-valuepostman · benign-encoded-valueMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-postman-loginpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-postman-variable-referencepostman · templated-referenceMust not flagT3 · Project policyQuiet
postman-api-key-prefix-onlypostman · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-public-idpostman · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-raw-requestpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-referencepostman · benign-lookalikeMust not flagT3 · Project policyQuiet
postman-api-key-run-summary-public-idpostman · public-identifierMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-settings-jsonpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-shell-exportpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-shell-lookup-referencepostman · templated-referenceMust not flagT3 · Project policyQuiet
postman-api-key-short-bodypostman · benign-lookalikeMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-short-tail-in-prose-near-misspostman · format-near-missMust not flagT2 · Tool-corroboratedQuiet
postman-api-key-structured-shape-barepostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-structured-shape-bare-twinpostman · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-quotedpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-structured-shape-quoted-twinpostman · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-structured-shape-unicode-crlfpostman · documented-format-literalMust redactT2 · Tool-corroboratedRedacted
postman-api-key-structured-shape-unicode-crlf-twinpostman · wrong-lengthMust not flagT2 · Tool-corroborated · twinQuiet
postman-api-key-vault-note-prosepostman · prose-mentionMust not flagT3 · Project policyQuiet
collection-apikey-auth-literalpostman-authored · postman-collection-auth-value-attribute-holding-literal-credentialMust redactT2 · Tool-corroboratedRedacted
collection-apikey-auth-referencepostman-authored · postman-collection-auth-value-attribute-holding-variable-referenceMust not flagT1 · Provider-documented · twinQuiet
collection-scope-literal-with-referencepostman-authored · postman-same-variable-name-in-collection-and-environment-scopesMust redactT2 · Tool-corroboratedRedacted
environment-scope-literalpostman-authored · postman-same-variable-name-in-collection-and-environment-scopesMust redactT2 · Tool-corroboratedRedacted
environment-secret-empty-value-source-objectpostman-authored · postman-environment-secret-variable-without-value-resolved-from-sourceMust not flagT1 · Provider-documentedQuiet
environment-secret-typed-literalpostman-authored · postman-environment-variable-typed-secret-holding-literal-valueMust redactT2 · Tool-corroboratedRedacted