redact-secret · Report · Detector
trigger-dev-personal-access-token
Format evidence
- Provider documentation personalAccessToken.server.ts generator (tr_pat_ + 40 of [1-9a-km-z]); docs name the tr_pat_ prefix · observed 2026-09-28 · provider code (ruling R1): tr_pat_ + exactly 40 lowercase alphanumerics without 0 and l; the docs corroborate the prefix
- Reference 1
- Reference 2
- Reference 3
- Reference 4
- Reference 5
- Reference 6
- Reference 7
- Reference 8
- Reference 9
- Reference 10
- Reference 11
- Reference 12
Arrival evidence (#434, product redact-secret#904; #860 handoff trigger-dev.md, READY). T1 under ruling R1: the provider's PAT generator emits tr_pat_ plus 40 characters of [1-9a-km-z] (lowercase, no 0, no l), and the docs name the prefix. The PAT acts for a user across projects, so it is its own finding type. Neither pinned peer has a rule.
What the run recorded, by group
Detector views overlap, so their groups are never summed across detectors. Other scanners are reference values on the same inputs, in run order.
| Group | Fixtures | Leaked or false alarms | Near-twins | Outcomes | Other scanners, same cell |
|---|---|---|---|---|---|
| Must not flag · Tool-corroborated | 13 | False alarmsat most 22.8%0 of 13 controls flagged | 13 quiet · 0 flagged |
| |
| Must not flag · Project policy | 5 | False alarmsat most 43.4%0 of 5 controls flagged | 5 quiet · 0 flagged |
| |
| Must redact · Provider-documented | 10 | Secret spans left readableat most 27.8%0 of 10 spans | Near-twins told apartat least 67.6%8 of 8 pairs | 10 redacted · 0 too much · 0 partly exposed · 0 missed |
|
- Fixtures
- 28
- Left readable
- 0
- Redacted too much
- 0
- False alarms
- 0
Fixtures for this detector
28 fixtures. Choose "Every scanner" to see each scanner's outcome for the same rows.
| Fixture | Kind and evidence | redact-secret |
|---|---|---|
trigger-dev-personal-access-token-actions-envtrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-bare-prosetrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-bearer-headertrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-chat-pastetrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-dotenvtrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-exporttrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-json-api-keytrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-json-tokentrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-sdk-kwargtrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-x-api-key-headertrigger-dev · documented-format-literal | Must redactT1 · Provider-documented | Redacted |
trigger-dev-personal-access-token-actions-secret-referencetrigger-dev · templated-reference | Must not flagT3 · Project policy | Quiet |
trigger-dev-personal-access-token-body-39-twintrigger-dev · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-body-41-twintrigger-dev · wrong-length | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-digest-encoded-valuetrigger-dev · benign-encoded-value | Must not flagT2 · Tool-corroborated | Quiet |
trigger-dev-personal-access-token-ellipsis-placeholdertrigger-dev · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
trigger-dev-personal-access-token-env-reference-referencetrigger-dev · templated-reference | Must not flagT3 · Project policy | Quiet |
trigger-dev-personal-access-token-l-in-body-twintrigger-dev · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-leading-glue-twintrigger-dev · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-pat-guidance-prosetrigger-dev · prose-mention | Must not flagT3 · Project policy | Quiet |
trigger-dev-personal-access-token-prefix-only-near-misstrigger-dev · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
trigger-dev-personal-access-token-request-uuid-public-idtrigger-dev · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
trigger-dev-personal-access-token-run-id-public-idtrigger-dev · public-identifier | Must not flagT2 · Tool-corroborated | Quiet |
trigger-dev-personal-access-token-trailing-glue-twintrigger-dev · boundary-violation | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-truncated-near-misstrigger-dev · format-near-miss | Must not flagT2 · Tool-corroborated | Quiet |
trigger-dev-personal-access-token-uppercase-in-body-twintrigger-dev · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-uppercase-prefix-twintrigger-dev · prefix-near-miss | Must not flagT2 · Tool-corroborated · twin | Quiet |
trigger-dev-personal-access-token-x-run-placeholdertrigger-dev · documentation-placeholder | Must not flagT3 · Project policy | Quiet |
trigger-dev-personal-access-token-zero-in-body-twintrigger-dev · wrong-alphabet | Must not flagT2 · Tool-corroborated · twin | Quiet |