Auditor de Segurança .env, Detecção de Vazamento de Chaves e Vulnerabilidades
Auditor de Segurança .env, Detecção de Vazamento de Chaves e Vulnerabilidades
Esta ferramenta opera 100% do lado do cliente. Seus códigos, tokens, credenciais e dados confidenciais nunca saem do seu navegador nem são transmitidos a servidores remotos.
Fórmula e Método de Cálculo
Audit = Entropy Checks + Regex Validation + Syntax Parsing
The auditor calculates the Shannon entropy of variables like `JWT_SECRET` to ensure they are cryptographically random, while simultaneously checking for unquoted spaces or invalid variable names.
Melhores Práticas e Dicas
- Enforce High Entropy for Secrets: A JWT secret like 'mysecretpassword' is trivially easy to brute force. The auditor ensures your keys possess high mathematical entropy (usually requiring at least 32 random alphanumeric characters).
- Validate Database URIs: The tool ensures your connection strings (like PostgreSQL or MongoDB URIs) follow the correct protocol structure and do not contain obvious dummy credentials like `admin:admin`.
- Never Hardcode API Keys in Code: The entire purpose of a `.env` file is to keep secrets out of your source code repository. Ensure every external service (Stripe, AWS, SendGrid) uses an audited environment variable.