Quando chiedi a un'IA di "collegare la mia app a Stripe/OpenAI/Supabase", spesso mette la chiave direttamente nel codice del frontend. Il problema: tutto ciò che arriva al browser è pubblico. Chiunque può leggerlo.
Come lo vede un attaccante
Apri i DevTools (F12) → scheda "Network" o "Sources" e cerca stringhe come sk_live_, AKIA o eyJ.... Se la tua chiave segreta è lì, ce l'ha già.
Quali chiavi sono pericolose
- Chiavi segrete (Stripe
sk_live, OpenAI, AWS): non devono mai lasciare il server. - La service_role di Supabase: salta tutta la sicurezza del tuo database. Mai nel frontend.
- Token di accesso salvati in
localStorage: rubabili con un semplice XSS.
La regola d'oro
Le chiavi segrete vivono sul server (variabili d'ambiente, funzioni serverless). Il frontend usa solo chiavi pubbliche pensate per questo (come la chiave anon di Supabase, protetta da RLS).
Come controllare
Scanaris analizza il JavaScript del tuo sito e ti avvisa se rileva chiavi API o segreti esposti — prima che lo faccia qualcun altro.