← Tutti i controlli
SicurezzaGravità tipica: Critico

Scanner di segreti in JavaScript

Cerca nel JavaScript del browser chiavi API e credenziali trapelate come Stripe, AWS o Supabase.

Cosa controlla

Questo scanner esamina il JavaScript che il tuo sito invia al browser, cercando pattern di chiavi API e credenziali come quelle di Stripe, AWS o Supabase. Segnala i segreti che sono finiti per errore nel codice lato client. Ispeziona solo ciò che è già pubblico per qualsiasi visitatore.

Perché è importante

Tutto ciò che finisce nel JavaScript del browser è visibile a chiunque apra gli strumenti per sviluppatori. Una chiave segreta lì può essere usata per accedere ai tuoi servizi, spendere i tuoi soldi o leggere i dati dei tuoi utenti. È un errore molto comune quando si mescolano variabili di server e di client.

Come risolverlo

Sposta tutte le chiavi segrete sul server e accedivi solo dal backend, mai dal codice del browser. Usa solo chiavi pubbliche o limitate sul client e ruota qualsiasi segreto già esposto. In molti framework, le variabili senza il prefisso pubblico restano solo sul server.

Verificalo sul tuo sito

Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.

Scansiona il mio sito gratis

Dal blog

Controlli correlati