PII 敏感信息扫描

向 LLM 或外部服务粘贴日志、工单与数据库导出时,邮箱、API Key、JWT 与 IP 地址可能在不经意间泄露。本工具在浏览器本地扫描常见 PII 与密钥模式,发送前做最后一道自检。发现 JWT 后可交给 jwt-decoder 查看声明,token 用量评估请用 token-counter。

阅读完整指南: 本地优先:在线工具如何处理你的数据 →

隐私提示:本地解析,不上传服务器。

↓ 在下方输入区粘贴内容,结果会立即显示

粘贴待扫描文本

检测邮箱、API Key、JWT、IP 等敏感信息。本地扫描,不上传。

发现 2 处敏感信息

  • 邮箱 位置 8: ada@example.com
  • API Key 位置 33: sk-test12345678901234567890

注释说明

检测范围

基于正则启发式,可能有误报或漏报。发送 LLM 前请人工复核,可配合 Prompt 脱敏工具使用。

向 LLM 或外部服务粘贴日志、工单与数据库导出时,邮箱、API Key、JWT 与 IP 地址可能在不经意间泄露。本工具在浏览器本地扫描常见 PII 与密钥模式,发送前做最后一道自检。发现 JWT 后可交给 jwt-decoder 查看声明,token 用量评估请用 token-counter。

快速开始

  1. 粘贴文本

    扫描在浏览器完成; 不上传服务器。

  2. 查看匹配

    列出类型、位置与匹配片段; 人工复核后脱敏。

检测局限

基于正则启发式; 可能有误报或漏报; 不能替代合规审计。

功能与使用场景

用正则粗扫文本中的邮箱、手机号、身份证等疑似 PII 模式,高亮位置便于脱敏。

Prompt 送 LLM 前自查、日志分享前脱敏、合规培训演示;不能替代专业 DLP 系统。

典型工作流

当你要向 ChatGPT 等 LLM 粘贴代码或日志时,先用本工具扫描文本。典型的操作流程是:1) 复制待检查内容 2) 粘贴到扫描框 3) 查看红色高亮的敏感信息 4) 手动脱敏或删除标记内容。整个过程数据不会离开你的浏览器。

开发者在调试 API 时特别有用。例如检查是否在错误日志中泄露了 AWS_ACCESS_KEY_ID,或确认发给AI助手的代码片段是否包含测试邮箱。扫描后建议双击高亮区域快速选中,方便替换为伪数据如「REDACTED」。

模式覆盖范围

扫描 email、phone、credit card、JWT、AWS key 等常见模式。正则启发式有误报(版本号像 IP)与漏报(自定义 token 格式)——人工复核仍必要。

发现 JWT 后 jwt-decoder 查看 exp/aud;发现 JSON 日志 json-formatter 后逐字段 redact。

LLM 提交前检查

向 ChatGPT/Claude 粘贴 production log 前必须扫描。即使 LLM 提供商承诺不用数据训练,contract 仍可能允许短期 retention。

token-counter 估算 redact 后 prompt 大小;structured-output-validator 约束 LLM 返回字段。

合规边界

扫描不等于 DLP 替换——本工具 highlight 位置,不自动加密。GDPR/PIPL 场景需组织级流程。

developer-browser-security-checklist 提供完整粘贴前流程。

导出前的强制扫描清单

工单附件、日志包、模型 prompt 导出前:先跑本扫描 → 人工抽查 → 二次扫描。只依赖一次自动替换不够。把「必须扫描的目录」写进发布检查表。

命中邮箱、手机、证件号、密钥前缀时,用替换预览生成占位符样本,再交给下游。JWT 形串先用 jwt-decoder 确认类型后删除原文。

误报治理

版本号、commit hash、内部工单号常被误判。为团队维护允许列表,并记录为何放行。误报过多会训练大家忽略告警——比漏扫更危险。

扫描规则变更要像代码一样评审,并附正负样例。

示例

示例

Input

user@example.com, sk-...

Output

email + api_key matches

FAQ

会自动脱敏吗?

当前仅高亮匹配; 请配合脱敏工具或手动替换。

能检测哪些类型的敏感信息?

目前支持检测邮箱、API密钥(如sk_开头的OpenAI密钥)、JWT令牌、信用卡号模式、IPv4地址等。采用正则表达式匹配常见模式,但无法识别经过编码或分段的敏感信息。对于密钥类内容,建议配合专业密钥扫描工具使用。

100% 准确吗?

否,启发式;敏感数据需人工确认。

扫描后数据上传吗?

否,本地扫描。

能扫图片 OCR 吗?

仅文本;OCR 需先提取文字。

发现 secret 怎么办?

轮换凭证、删消息、查 access log。

扫描结果会上传吗?

Towalles 本地处理输入文本。分享结果前仍需确认截图不含原始 PII。

能否替代 DLP?

不能。这是开发者预检;企业 DLP/CASB 仍需在出口链路部署。