sa-token
Fail
Audited by Snyk on Jun 23, 2026
Risk Level: HIGH
Full Analysis
HIGH W008: Secret detected in skill content (API keys, tokens, passwords).
- Secret detected (high risk: 1.00). 我扫描了整个 skill 文档,重点识别高熵、可直接作为凭据使用的字面值。判定依据为:字符串是否随机/高熵且完整地出现在文档中(非占位符、非明显示例密码、非被截断的示例)。
被判定为真实/可疑密钥(需关注)的项:
- kQwIOrYvnXmSDkwEiFngrKidMcdrgKor
- 出处:references/config.md 中 Sign 配置示例(sa-token.sign.secret-key)
- 理由:32 字符随机字母串,外观为对称签名/密钥格式,非占位符,可能为可用的 secret 示例或泄露。
- gfuPSwZsnUhwgz08GTCH4wOgasWtc3odP4HLwXJ7NDGOximTvT4OlW19zeLH
- 出处:references/token-style.md 中自定义 token 示例
- 理由:长随机字符串,直接作为示例 token 值出现,具有高熵,可被当作凭证。
- qEjyPsEA1Bkc9dr8YP6okFr5umCZNR6W
- 出处:references/token-style.md 中 random-32 示例
- 理由:32 字符随机串,外观为高熵 token 示例。
- gr_SwoIN0MC1ewxHX_vfCW3BothWDZMMtx__
- 出处:references/token-style.md 中 tik 风格示例
- 理由:随机/不可预测字符串(包含下划线),作为 token 示例完整出现。
被忽略的潜在匹配(说明理由):
- 所有出现的简单密码示例如 "123456"、"sa:123456" 等 —— 已按规则视为低熵示例/演示账号密码,属文档示例,忽略。
- 占位符或明显占位形式如 "xxxx-xxxx-xxxx-xxxx"、"YOUR_API_KEY"、"sk-xxxx" 等 —— 文档占位符,忽略。
- 被截断或带省略号的值,例如 "e67b99f1-..."、"v4ueNLEpPwMtmOPMBtOOeIQsvP8z9gkM..." —— 被截断/示意,按规则忽略。
- 普通配置项名、路径、URL、文件名、非凭据字符串(例如 token 名称、cookie 名、域名 等)——不是秘密,忽略。
结论:文档中存在多处完整、随机/高熵的字面值示例(如上列四项),按“高熵、字面且可作为凭据”的定义应被标记为疑似密钥/凭据,建议进一步核实这些值是否为真实、在用的密钥并在必要时替换或从仓库中移除。
Issues (1)
W008
HIGHSecret detected in skill content (API keys, tokens, passwords).
Audit Metadata