Maskieren Sie API-Schlüssel, Tokens, E-Mails und Kontonummern, bevor Sie sie in Tickets oder Chats einfügen. Wählen Sie, wie viele Zeichen sichtbar bleiben, das Maskierungszeichen und ob die echte Länge verborgen wird.
Teilen Sie die Form eines Secrets, ohne das Secret zu teilen. Fügen Sie ein Token, einen Schlüssel, eine E-Mail oder Kontonummer ein und wählen Sie, wie viel vom Anfang und Ende sichtbar bleibt. Alles dazwischen wird durch ein Maskierungszeichen ersetzt, sodass ein Kollege bestätigen kann, welches Credential Sie meinen, ohne es jemals zu sehen.
–
Maskieren ist keine Verschlüsselung. Wenn ein Secret bereits preisgegeben wurde, rotieren Sie es statt es zu maskieren.
Maskieren ist ein Werkzeug zum Teilen, keine Sicherheitskontrolle
Was Maskieren tatsächlich schützt
Das Schwärzen der Mitte eines Credentials löst ein enges Problem gut: es lässt Sie über ein Secret sprechen, ohne es zu übertragen. Support-Tickets, Bug-Reports, Screenshots und Chat-Verläufe geben ständig Credentials preis, meist weil jemand bestätigen musste, welcher Schlüssel in Gebrauch war, nicht was der Schlüssel war. Die Anzeige von sk_live_51H8...FgH beantwortet die erste Frage vollständig und die zweite überhaupt nicht.
Das ist das gesamte Wertversprechen, und es lohnt sich, präzise über die Grenzen zu sein. Maskieren ist eine einwegige, verlustbehaftete Transformation, die für menschliche Kommunikation angewendet wird. Es ist keine Verschlüsselung, weil es keinen Schlüssel und keinen vorgesehenen Rückweg gibt. Es ist kein Hashing, weil es nicht darauf ausgelegt ist, etwas zu widerstehen. Es ist eher so, wie eine Quittung die letzten vier Ziffern einer Karte druckt: genug zur Identifikation, nicht genug zur Verwendung.
Wählen, wie viel preisgegeben wird
Jedes sichtbare Zeichen ist ein Zeichen, das ein Angreifer nicht erraten muss, sodass Präfix und Suffix so kurz wie die Identifikationsaufgabe es zulässt sein sollten. Vier Zeichen an jedem Ende ist ein vernünftiger Standard für lange zufällige Tokens, und es ist das, was die meisten Vendor-Dashboards zeigen. Für kurze Werte behalten Sie weniger: das Preisgeben von vier Zeichen eines achtstelligen PINs lässt fast nichts übrig.
Strukturierte Werte verdienen zusätzlichen Bedacht, weil der sichtbare Teil aufschlussreicher sein kann, als er aussieht. Viele API-Schlüssel tragen ein sinnvolles Präfix, und sk_live_ versus sk_test_ ist genau der Unterschied, den Sie meist erhalten wollen. E-Mail-Adressen sind die umgekehrte Falle: die Domain zu behalten ist meist in Ordnung, aber der lokale Teil plus eine kleine Domain kann eine einzelne Person identifizieren, was einen maskierten String zurück in personenbezogene Daten verwandelt.
Dieses Werkzeug verweigert es, dass sich die erste und letzte Fenster überlappen. Wenn die beiden Einstellungen zusammen den ganzen String abdecken würden, verkleinert es sie, weil der Fehlermodus einer überlappenden Maske den Originalwert in voller Länge ausdruckt.
Längen-Leak und feste Breite
Eine Maske, die die Länge bewahrt, bewahrt Information. Die Zahl der Sterne sagt einem Leser genau, wie lang das Secret ist, was eine Brute-Force-Suche eingrenzt und den Credential-Typ direkt identifizieren kann, da viele Key-Formate eine feste Länge haben. Für ein Passwort insbesondere ist das Veröffentlichen der Länge ein echtes Zugeständnis.
Die Festbreiten-Option ersetzt die gesamte Mitte durch eine konstante Folge von Maskierungszeichen unabhängig von der wahren Länge, sodass jeder maskierte Wert gleich groß aussieht. Verwenden Sie sie, wann immer die Ausgabe von jemandem außerhalb Ihres Teams gesehen wird. Behalten Sie den längenbewahrenden Standard, wenn Sie mit Kollegen debuggen und die Länge selbst diagnostisch ist, zum Beispiel wenn Sie eine abgeschnittene Umgebungsvariable vermuten.
Behandeln Sie das abschließend als Formatierungsschritt, niemals als Incident-Response. Wenn ein live genutztes Secret bereits in einem Ticket, einem Log oder einem Repository erschienen ist, ändert das Maskieren der Kopie nichts an der ursprünglichen Preisgabe. Rotieren Sie das Credential zuerst, und maskieren Sie dann, was Sie von da an einfügen.
FAQ
Kann der maskierte Text umgekehrt werden?
Nein. Die maskierten Zeichen werden verworfen, nicht codiert, sodass es nichts zu decodieren gibt. Nur die Zeichen, die Sie sichtbar zu halten wählten, bleiben erhalten.
Wie viele Zeichen sollten sichtbar bleiben?
So wenige wie noch erlauben, den Wert zu identifizieren. Vier an jedem Ende passen zu langen zufälligen Tokens; für kurze Werte wie einen PIN geben Sie weniger oder gar nichts preis.
Was macht die feste Breite?
Es ersetzt die Mitte durch eine konstante Zahl von Maskierungszeichen, sodass die Ausgabe nie die echte Länge preisgibt. Verwenden Sie es für alles, das außerhalb Ihres Teams geteilt wird.
Wird meine Eingabe an einen Server gesendet?
Nein. Das Maskieren läuft vollständig im Browser mit JavaScript, was es sicher macht, ein live genutztes Credential hier einzufügen.
Kann ich eine E-Mail maskieren und erkennbar halten?
Ja, behalten Sie die letzten Zeichen, sodass die Domain erhalten bleibt. Vorsicht: ein kurzer lokaler Teil plus eine kleine Domain kann immer noch eine Person identifizieren.
Ein Schlüssel wurde geleakt. Reicht Maskieren?
Nein. Maskieren betrifft nur die Kopie, die Sie gerade teilen wollen. Rotieren Sie das preisgegebene Credential zuerst, und verwenden Sie dann Maskieren für künftige Nachrichten.