Docuboxer

Detectar credenciales expuestas

Encuentra API keys, tokens y claves privadas en código o logs, 100% en tu navegador.

100% local — tus archivos no se suben a ningún servidorSin registroGratis
Todo ocurre en tu navegadorEste escaneo se ejecuta 100% en local — cero llamadas de red. Puedes abrir el panel Network de las DevTools y comprobarlo tú mismo: nada de lo que pegues aquí sale de tu equipo. Por eso puedes analizar un log o un .env con secretos reales sin arriesgarte a subirlos a un servidor ajeno.
0 caracteres

o suelta un archivo de texto (.env, .log, .txt, código)

Reglas de detección v2026.08.1 — inspiradas en gitleaks/trufflehog

Hallazgos
Pega texto o suelta un archivo para empezar el análisis.

¿Cómo saber si un archivo tiene API keys o contraseñas expuestas antes de subirlo?

Pega el código, el archivo .env o el log en el escáner de secretos de Docuboxer y en segundos verás cada credencial que coincida con un formato conocido — clave de AWS, token de GitHub, cadena de conexión con contraseña, clave privada PEM y una docena más — señalada con su línea exacta y el valor parcialmente enmascarado. Antes de pegar un stack trace en un issue público, subir un repositorio o compartir un log de soporte, es fácil olvidar que arrastra un token o una contraseña de base de datos entre líneas de texto que nadie revisa a mano. Este escáner aplica reglas inspiradas en gitleaks y trufflehog — los motores que usan los equipos de seguridad para auditar repositorios — y clasifica cada hallazgo como "confirmado por formato" o "posible", para no generar falsas alarmas con UUIDs o hashes de git que parecen aleatorios pero no son secretos. Todo el análisis ocurre en tu navegador: nada de lo que pegues sale de tu equipo, así que puedes escanear un .env con credenciales reales sin el riesgo de subirlas a un servidor ajeno. Gratis, sin registro y sin límite de uso.

Cómo usar Detectar credenciales expuestas

  1. Pega el código, el archivo .env o el log que quieres revisar en el cuadro de texto, o suéltalo directamente como archivo.
  2. El escáner recorre cada línea aplicando las reglas de detección y muestra los hallazgos agrupados por severidad, con el número de línea y el valor enmascarado.
  3. Revisa cada hallazgo y su recomendación de qué hacer (dónde revocar o rotar esa credencial según el proveedor).
  4. Copia el informe si necesitas documentar la revisión antes de limpiar el archivo o rotar las claves.

Casos de uso comunes

Revisar un log antes de pegarlo en un issue público

Los stack traces y logs de errores a menudo arrastran tokens de sesión, cadenas de conexión o headers de autenticación. Escanea el log antes de pegarlo en GitHub, un foro o un ticket de soporte para no exponer credenciales por accidente.

Auditar un .env heredado de otro desarrollador

Cuando te pasan un proyecto con un archivo .env que nadie recuerda de dónde salió, revisa qué credenciales contiene realmente antes de reutilizarlo, subirlo a un gestor de secretos o borrarlo con confianza.

Revisar un repositorio antes de hacerlo público

Antes de cambiar la visibilidad de un repositorio privado a público, pega el contenido de los archivos de configuración sospechosos para confirmar que no quedó ninguna clave de API en el historial de commits o en archivos sueltos.

Limpiar código antes de compartirlo con soporte técnico o un contratista

Cuando necesitas enviar un fragmento de código o configuración a alguien externo, verifica primero que no incluya secretos reales que esa persona no debería ver.

Doble verificación antes de un commit grande

Pega el diff completo de un commit con muchos archivos modificados para detectar si alguna clave se coló entre los cambios, como último filtro antes del push.

Preguntas frecuentes

¿Por qué es seguro pegar mis secretos reales en esta herramienta?

Porque el análisis se ejecuta completamente en tu navegador con JavaScript — no hay ninguna llamada de red durante el escaneo. Puedes comprobarlo tú mismo abriendo el panel Network de las DevTools mientras usas la herramienta: no verás ninguna petición saliente con el texto que pegaste.

¿Qué tipos de credenciales detecta?

Claves de AWS, tokens de GitHub y GitLab, tokens de Slack, claves live de Stripe, claves de API de Google, OpenAI y Anthropic, claves de SendGrid y Twilio, tokens de npm, JWTs, claves privadas PEM, cadenas de conexión a bases de datos con contraseña, variables de entorno de contraseña y una heurística genérica de alta entropía para patrones no cubiertos por una regla específica.

¿Qué significa que un hallazgo sea "confirmado" o "posible"?

"Confirmado" significa que el formato detectado es inequívoco de ese proveedor (por ejemplo, el prefijo AKIA de AWS o ghp_ de GitHub). "Posible" significa que se basa en una heurística — como el nombre de una variable sospechosa combinado con alta entropía — que puede dar algún falso positivo. Por eso la regla genérica siempre se marca como "posible": nunca hay forma de confirmar por formato que una cadena aleatoria es un secreto real.

¿Por qué el valor detectado aparece enmascarado?

Aunque todo ocurra en tu navegador, la herramienta nunca muestra el secreto completo en el resultado: solo los primeros y últimos caracteres, con el resto oculto. Así puedes identificar cuál credencial es sin que quede expuesta por completo en tu pantalla o en una captura que compartas.

Si el escáner no encuentra nada, ¿significa que el archivo está limpio?

No necesariamente. Las reglas cubren formatos de credenciales conocidos y ampliamente usados, pero no pueden detectar cada secreto posible — sobre todo tokens internos o formatos propietarios sin un patrón público reconocible. Úsalo como una primera capa de revisión, no como garantía absoluta.

¿Hay límite de tamaño para el texto que puedo analizar?

El escáner procesa hasta aproximadamente 1 MB de texto por análisis, suficiente para la mayoría de archivos .env, logs y fragmentos de código. Si el archivo es más grande, se analizan solo los primeros caracteres y se avisa en pantalla.