Detection rules
21 secret detectors, and 3 public credential formats that KeyDrift recognises specifically so it never reports them as leaks. This page is generated from the rule catalog, so it cannot describe a detector that does not exist.
Secrets — must never reach a browser
- criticalSupabase JWT
supabase-jwt - criticalSupabase secret key
supabase-secret-key - criticalSupabase personal access token
supabase-access-token - criticalStripe secret key
stripe-secret-key - highStripe restricted key
stripe-restricted-key - highWebhook signing secret
stripe-webhook-secret - criticalOpenAI API key
openai-api-key - criticalOpenAI-compatible API key
openai-legacy-key - criticalAnthropic API key
anthropic-api-key - criticalAWS access key ID
aws-access-key-id - criticalAWS secret access key
aws-secret-access-key - criticalGitHub token
github-token - criticalGitHub fine-grained token
github-fine-grained-token - highResend API key
resend-api-key - highSendGrid API key
sendgrid-api-key - highSlack token
slack-token - highMapbox secret token
mapbox-secret-token - criticalPostgres connection string
postgres-connection-string - criticalMongoDB connection string
mongodb-connection-string - criticalPrivate key
private-key-pem - mediumCredential-shaped value in a client bundle
generic-high-entropy