Auditeur de Sécurité .env, Détecteur de Fuites de Clés et Vulnérabilités
Auditeur de Sécurité .env, Détecteur de Fuites de Clés et Vulnérabilités
Cet outil fonctionne à 100% côté client dans votre navigateur. Vos codes sources, jetons d'accès, clés API et données sensibles ne quittent jamais votre appareil.
Formule & Méthode de Calcul
Audit = Entropy Checks + Regex Validation + Syntax Parsing
The auditor calculates the Shannon entropy of variables like `JWT_SECRET` to ensure they are cryptographically random, while simultaneously checking for unquoted spaces or invalid variable names.
Bonnes Pratiques & Conseils
- Enforce High Entropy for Secrets: A JWT secret like 'mysecretpassword' is trivially easy to brute force. The auditor ensures your keys possess high mathematical entropy (usually requiring at least 32 random alphanumeric characters).
- Validate Database URIs: The tool ensures your connection strings (like PostgreSQL or MongoDB URIs) follow the correct protocol structure and do not contain obvious dummy credentials like `admin:admin`.
- Never Hardcode API Keys in Code: The entire purpose of a `.env` file is to keep secrets out of your source code repository. Ensure every external service (Stripe, AWS, SendGrid) uses an audited environment variable.