Install
openclaw skills install @yottameta/yotta-secret元钥 —— 跨智能体的密钥 / 凭据泄露源头扫描技能:零依赖自研用「正则 + 熵 + 格式校验」离线扫描源码 / 配置 / .env / git 历史中的疑似密钥与凭据(云厂商 API Key、私钥、口令赋值、URL 内嵌凭据、高熵长 token),输出 text / JSON / CSV,默认打码防二次泄露。触发:用户要排查代码 / 配置 / 仓库里是否泄露了 API Key、密码、私钥、token,要在提交或发布前做密钥检查,或要校验某个字符串是否为已知格式的密钥时。边界:纯本地离线扫描,不联网验证密钥是否有效、不发送任何数据;结果只是「疑似密钥」,是否真实需人工核实;仅用于已获授权 / 自有资产 / 教学环境。
openclaw skills install @yottameta/yotta-secret跨智能体的密钥 / 凭据泄露源头扫描技能:零依赖自研用**「正则 + 熵 + 格式校验」**离线扫描 源代码 / 配置文件 / .env / 日志 / git 历史中的疑似密钥与凭据,覆盖 云厂商 API Key、私钥、口令赋值、URL 内嵌凭据、高熵长 token 五类, 输出 text / JSON / CSV,默认打码(--show-secret 才明文)。
纯 Python 3.8+ 标准库实现,零外部依赖;Windows + Linux + macOS 通用。 纯本地离线:不联网验证密钥是否有效、不发送任何数据。
Do NOT trigger:
Windows 用 python,Linux/macOS 用 python3。
# 扫描目录(递归,自动跳过 .git / node_modules / 二进制)
python3 scripts/yotta_secret.py scan --path src/
# 从标准输入读取,输出 JSON
cat dump.txt | python3 scripts/yotta_secret.py scan --stdin --format json
# 只扫云厂商密钥与私钥两类
python3 scripts/yotta_secret.py scan --path . --types cloud,private_key
# 扫描 git 历史(新增行),输出 CSV
python3 scripts/yotta_secret.py scan --git --path repo/ --format csv --output report.csv
# 校验单个值是否为疑似密钥
python3 scripts/yotta_secret.py verify --value ghp_xxxxxxxxxxxxxxxx
# 把文本中的疑似密钥打码(防二次泄露)
python3 scripts/yotta_secret.py mask --path notes.txt --output safe.txt
# 计算信息熵(排查用)
python3 scripts/yotta_secret.py entropy --value abc123
退出码:scan 0 = 未发现疑似密钥;1 = 发现疑似密钥;4 = 用法 / 读取 / git 不可用错误。 verify 0 = 未命中规则;1 = 命中规则;4 = 用法错误。mask / entropy 成功均为 0。
scan --path 指向目录 / 文件,或 --stdin 从管道读取;--git 扫历史。--show-secret。MYAPP_SECRET= 后缀式 key)、url_userinfo(URL 内嵌账号密码)、generic(高熵长 token);--git 走 git log -p 只扫新增行,逐条带 commit 与路径,找出泄露源头;ghp_****abcd),--show-secret 才明文;详细的规则目录、熵与格式校验、联动说明见 references/。
| 类别 | 中文 | 示例 | 说明 |
|---|---|---|---|
| cloud | 云厂商 / SaaS 密钥 | AKIA… ghp_… sk-… eyJ… | AWS / Google / OpenAI / GitHub / Slack / Stripe / JWT 等 |
| private_key | 私钥 | -----BEGIN RSA PRIVATE KEY----- | PEM / PGP / OpenSSH / PuTTY 私钥块 |
| credential | 凭据赋值 | DB_PASSWORD=… api_key=… | 高置信 key 名 + 非占位值 |
| url_userinfo | URL 内嵌凭据 | https://admin:hunter2@… | URL userinfo 携带账号密码 |
| generic | 高熵长 Token | 40+ 位高熵字符串 | 无前缀但熵达标的兜底检测(medium,人工复核) |
{tool, version, generated, source, summary, findings[], rules[]},findings 每条含
rule_id / rule_name / category / severity / file / line / secret / entropy / length / snippet / commit;rule_id,rule_name,category,severity,file,line,secret,entropy,length,snippet,commit,path_in_commit。扫不到、误报、git 历史、打码与明文、退出码问题先看 references/faq.md(含速查索引与安装排障)。
本技能仅用于已获明确授权的安全排查(自有资产、授权测试、CTF 靶场、教学环境)。 未经授权扫描他人数据违反中国《网络安全法》与《刑法》相关条款,使用者自行承担法律责任。