分享截图前,如何遮盖 API Key 和 Token

在浏览器本地遮盖截图中的 API Key、Token、密码和环境变量;使用黑色遮盖、检查导出文件,再分享新的 PNG。
2026/08/28

最后更新:2026 年 8 月 28 日

分享问题,不要把密钥一起发出去

终端、后台、提交记录或浏览器截图可以帮助描述 Bug,但也可能暴露 API Key、Bearer Token、密码、内部网址或客户数据。已暴露的真实密钥,最安全的做法始终是先轮换或撤销;分享截图前,PrivaCanvas 可以在浏览器本地生成一份打码后的 PNG。

PrivaCanvas 目前不会读取图片文字,也不会自动识别密钥。请手动框选需要隐藏的位置并检查导出结果。这样既保持本地处理,也不会把自动扫描误认为安全保证。

如何遮盖截图中的 API Key

  1. 复制截图后按 Ctrl/⌘ + V 粘贴到PrivaCanvas 编辑器,或选择已保存的图片。
  2. 从头检查整个画面:终端标签、.env 值、浏览器地址栏、请求头、侧边栏、通知和控制台输出中都可能藏有无关的密钥。
  3. 选择 黑色遮盖,框住每个 Key、Token、密码或精确标识符,四周预留一点边距。
  4. 放大检查;过紧的遮罩可以移动或缩放,也要检查换行文本和折叠区域下方的内容。
  5. 下载新的 PNG,重新打开这份导出文件,确认你实际要发送的副本没有泄露信息。

如果凭据已经被未授权的人看到,请把它当作已泄露处理,到对应服务商处轮换或撤销。之后再给截图打码,无法消除之前的风险。

为什么密钥应默认用黑色遮盖?

模糊和像素化保留的是原始像素的变换版本,适合某些需要保留视觉上下文的情况;但密码、API Key、JWT、私有 URL、账号号码和恢复码不应依赖它们。黑色遮盖 会直接替换选区内的输出像素,最终 PNG 也会扁平化。

三种方式的具体差异见模糊、像素化还是黑色遮盖?

开发者截图快速自查表

  • 环境变量和 .env 文件
  • Authorization、Cookie、Bearer Token 等请求头
  • API Key、JWT、Webhook 签名密钥和恢复码
  • 邮箱、用户名、客户 ID 和数据库 URL
  • 私有仓库名称、本地文件路径和内网主机名
  • 二维码、浏览器个人资料菜单、通知横幅和截图背后的桌面内容

若截图里还包含姓名、地址、私信或其他隐私信息,可继续参考在线给截图打码的完整检查流程。

常见问题

截图会上传到服务器吗?

不会。编辑器在浏览器里打开图片并应用遮罩;PrivaCanvas 没有为此工作流提供上传图片的接口。

能自动识别 API Key 吗?

目前不能。产品仅提供本地人脸检测,没有 OCR 或密钥扫描功能。每张截图仍需人工复核。

导出的文件里还能移动遮罩吗?

不能。导出的是新的扁平化 PNG,黑色遮盖、模糊或像素化已被渲染进像素,而不是保留为可编辑覆盖层。