← Alle Checks
SicherheitTypische Schwere: Kritisch

Scanner für Secrets in JavaScript

Durchsucht das JavaScript deines Browsers nach geleakten API-Schlüsseln und Zugangsdaten wie Stripe, AWS oder Supabase.

Was es prüft

Dieser Scanner durchsucht das JavaScript, das deine Website an den Browser sendet, nach Mustern von API-Schlüsseln und Zugangsdaten wie denen von Stripe, AWS oder Supabase. Er meldet Geheimnisse, die versehentlich in den Client-Code gepackt wurden. Er prüft nur, was für jeden Besucher ohnehin öffentlich ist.

Warum es wichtig ist

Alles, was im Browser-JavaScript landet, ist für jeden sichtbar, der die Entwicklertools öffnet. Ein geheimer Schlüssel dort kann genutzt werden, um auf deine Dienste zuzugreifen, dein Geld auszugeben oder die Daten deiner Nutzer zu lesen. Das ist ein sehr häufiger Fehler, wenn Server- und Client-Variablen durcheinandergeraten.

Wie man es behebt

Verschiebe alle geheimen Schlüssel auf den Server und greife nur vom Backend aus darauf zu, niemals aus dem Browser-Code. Verwende auf dem Client nur öffentliche oder eingeschränkte Schlüssel und wechsle jedes bereits offengelegte Geheimnis. In vielen Frameworks bleiben Variablen ohne das öffentliche Präfix nur auf dem Server.

Prüf es auf deiner Website

Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.

Meine Website kostenlos scannen

Aus dem Blog

Verwandte Checks