Home / Check catalog / 7. Security & Privacy / 7.11 Secret Leak Detection

7.11 Secret Leak Detection

30 checks in Security & Privacy. Automated Its subsection has a live automated checker in the engine.

Client-Side JavaScript Secrets

IDCheckPasses whenWeightRuns
7.11.01Scan client-side JavaScript for exposed API keys and tokensNone foundCriticalDeterministic
7.11.02Check frontend code for auth tokens (JWT secrets, OAuth client secrets)None foundCriticalDeterministic
7.11.03Detect hardcoded passwords in JavaScript sourceNone foundCriticalDeterministic
7.11.04Scan for third-party API keys (SendGrid, Twilio, Mailchimp, Slack, etc.)None foundHeavyDeterministic
7.11.05Check for exposed webhook URLs in client-side codeNone foundHeavyDeterministic

Database Credentials

IDCheckPasses whenWeightRuns
7.11.06Detect database connection strings with passwords in public filesNone foundCriticalDeterministic
7.11.07Check for MongoDB or Redis connection URIs in website sourceNone foundCriticalDeterministic
7.11.08Detect database password assignments in environment variable patternsNone foundCriticalDeterministic
7.11.09Verify database credentials not present in HTML comments or sourceNone foundHeavyDeterministic
7.11.10Scan for SQL connection strings in client-visible codeNone foundHeavyDeterministic

Private Keys

IDCheckPasses whenWeightRuns
7.11.11Detect RSA private keys in website source or scriptsNone foundCriticalDeterministic
7.11.12Detect EC (Elliptic Curve) private keys in website sourceNone foundCriticalDeterministic
7.11.13Detect PGP private key blocks in publicly accessible contentNone foundCriticalDeterministic

Source Map Exposure

IDCheckPasses whenWeightRuns
7.11.14Check for sourceMappingURL references that expose original source codeNone foundHeavyDeterministic
7.11.15Verify source maps are not served to public usersNot servedMediumDeterministic
7.11.16Confirm build process strips source maps for productionStrippedMediumDeterministic

Sensitive File Exposure

IDCheckPasses whenWeightRuns
7.11.17Probe /.env and /.env.* files for public accessibilityNot accessible (HTTP 403 or 404)CriticalDeterministic
7.11.18Probe /.git/config and /.git/HEAD for public accessibilityNot accessibleCriticalDeterministic
7.11.19Probe /wp-config.php.bak and /wp-config.php~ for public accessibilityNot accessibleHeavyDeterministic
7.11.20Probe server config files (/config.js, /config.json, /application.yml, /.htpasswd, /phpinfo.php)Not accessibleHeavyDeterministic
7.11.21Probe cloud credential files (/.aws/credentials, /.docker/config.json)Not accessibleCriticalDeterministic

Payment Processor Keys

IDCheckPasses whenWeightRuns
7.11.22Detect Stripe secret or restricted keys in client-side codeNone found (only publishable keys pk_live_ are acceptable)CriticalDeterministic
7.11.23Detect PayPal client secrets or access tokens in frontend codeNone foundCriticalDeterministic
7.11.24Detect Square access tokens in frontend codeNone foundCriticalDeterministic

Cloud Provider Keys

IDCheckPasses whenWeightRuns
7.11.25Detect AWS Access Key IDs and Secret Access Keys in website sourceNone foundCriticalDeterministic
7.11.26Detect GCP API keys or service account credentials in website sourceNone foundCriticalDeterministic
7.11.27Detect Azure connection strings or Shared Access Keys in website sourceNone foundCriticalDeterministic

Overall Secret Hygiene

IDCheckPasses whenWeightRuns
7.11.28Verify no critical-severity secrets found across all scan surfacesZero critical findingsCriticalDeterministic
7.11.29Verify no high-severity secrets found across all scan surfacesZero high findingsHeavyDeterministic
7.11.30Compute overall secret hygiene score (secrets + exposed files + source maps)CleanHeavyDeterministic

← 7.10 Advanced Security Trust Signals

Run these checks on your site

A Deep Audit scores every check here that applies to your page, then an AI pass of up to 150 checks. Included on Pro and Ultra, or $9 for one audit.

See plans

Machine-readable: catalog totals and the full catalog as JSON (IDs, section, weight, status).