---
title: "Detecção de secrets: chaves e tokens expostos no código e no Git"
description: "Detecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona."
url: "https://security.transitax.com/funcionalidades/secrets"
---

# Aquela chave da AWS no histórico do Git? Encontramos em segundos

Detecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é Secrets

Detecção de secrets é a varredura de repositórios, commits antigos, logs e artefatos em busca de credenciais expostas, como chaves de API, tokens de acesso, senhas de banco e certificados privados. A TransiTax Security reconhece mais de 700 formatos de credencial e testa, de forma não destrutiva, se cada chave encontrada ainda é válida.

Módulo

Código

Categoria

Detecção de credenciais expostas

Hospedagem

Brasil (São Paulo)

## O que muda com Secrets na TransiTax Security

Histórico inteiro, não só o HEAD

Varremos todos os commits e branches. Um secret apagado há dois anos continua comprometido.

Validação ativa

Confirmamos se o token ainda autentica. Chave revogada vira informação; chave válida vira incidente.

Bloqueio antes do push

Hook de pre commit e verificação no PR impedem que um novo secret entre no repositório.

Guia de rotação por provedor

Passo a passo para revogar e rotacionar a credencial em cada serviço afetado.

## Como funciona

1.  Passo 1
    
    ### Varredura completa do histórico
    
    Todos os commits de todos os branches são analisados na primeira conexão.
    
2.  Passo 2
    
    ### Validação e classificação
    
    Cada credencial é testada e classificada por serviço, escopo e exposição.
    
3.  Passo 3
    
    ### Rotação guiada
    
    Abrimos a tarefa no Jira ou Linear com o passo a passo e acompanhamos até o fechamento.
    

## O que fica visível

-   Chaves de acesso AWS, Azure e Google Cloud
-   Tokens de GitHub, GitLab e npm
-   Chaves de API de Stripe, Mercado Pago, PagSeguro e Pagar.me
-   Senhas e strings de conexão de banco
-   Chaves privadas SSH e certificados
-   Tokens de Slack, Discord e webhooks
-   Chaves de modelos de IA (OpenAI, Anthropic e outros)

## Funciona melhor junto

-   [Análise estática de códigoSAST](https://security.transitax.com/funcionalidades/sast)
-   [Varredura de imagens de containerContainers](https://security.transitax.com/funcionalidades/imagens-de-container)
-   [Proteção das máquinas de desenvolvimentoDispositivos](https://security.transitax.com/funcionalidades/protecao-de-dispositivos)
-   [Segurança de infraestrutura como códigoIaC](https://security.transitax.com/funcionalidades/infraestrutura-como-codigo)

## Para se aprofundar

-   [O que é SAST: guia completo de análise estática de código16 de setembro de 2026 · 6 min de leitura](https://security.transitax.com/blog/o-que-e-sast)
-   [OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026 · 5 min de leitura](https://security.transitax.com/blog/owasp-top-10-2025)
-   [Secret vazou no GitHub: o que fazer nas primeiras 24 horas12 de agosto de 2026 · 5 min de leitura](https://security.transitax.com/blog/vazamento-de-secrets-no-git)

## Perguntas frequentes sobre Secrets

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### O que fazer quando um secret vaza no GitHub?

Primeiro revogue e rotacione a credencial no provedor, porque apagar o commit não basta: o valor pode já ter sido copiado. Depois investigue o uso da chave no período exposto e só então limpe o histórico. Nosso artigo sobre vazamento de secrets detalha cada etapa.

### A validação ativa é segura?

Sim. Usamos apenas chamadas de leitura de identidade, como consultar o usuário dono do token, sem executar nenhuma ação na conta.

### Vocês detectam secrets em imagens de container?

Sim. As camadas das imagens são analisadas, inclusive arquivos de configuração e variáveis de ambiente gravadas no build.

### Dá para cadastrar padrões internos?

Sim. Você pode adicionar expressões regulares para tokens proprietários da sua empresa.

## Veja Secrets rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
