1

Esse vetor é bem real. O ponto que acho mais perigoso é que muita gente trata transcript local como “histórico de conversa”, mas na prática ele pode virar um dump parcial do ambiente de trabalho: logs, outputs de ferramenta, caminhos locais, trechos de config e segredo colado sem perceber.

Uma coisa que eu olharia com cuidado é severidade por contexto, não só por regex. Um token real encontrado em .codex ou .claude talvez devesse pesar diferente de uma string parecida dentro de documentação, fixture ou exemplo. Também ajudaria separar “precisa rotacionar agora” de “precisa revisar manualmente”, senão a ferramenta pode virar ruído rápido.

Você pretende adicionar algum modo de saída para CI/pre-commit, ou o foco inicial é mais auditoria manual via TUI?

Carregando publicação patrocinada...
1

A ferramenta tem suporte a stdout, tui é aparte. Se alguém quiser integrar em CI, a vontade. Mas eu não recomendo. Estou preparando uma nova feature, para obfuscar os segredos vazados em contexto. Logo logo deve chegar no github.