Scanner di segreti in JavaScript
Cerca nel JavaScript del browser chiavi API e credenziali trapelate come Stripe, AWS o Supabase.
Cosa controlla
Questo scanner esamina il JavaScript che il tuo sito invia al browser, cercando pattern di chiavi API e credenziali come quelle di Stripe, AWS o Supabase. Segnala i segreti che sono finiti per errore nel codice lato client. Ispeziona solo ciò che è già pubblico per qualsiasi visitatore.
Perché è importante
Tutto ciò che finisce nel JavaScript del browser è visibile a chiunque apra gli strumenti per sviluppatori. Una chiave segreta lì può essere usata per accedere ai tuoi servizi, spendere i tuoi soldi o leggere i dati dei tuoi utenti. È un errore molto comune quando si mescolano variabili di server e di client.
Come risolverlo
Sposta tutte le chiavi segrete sul server e accedivi solo dal backend, mai dal codice del browser. Usa solo chiavi pubbliche o limitate sul client e ruota qualsiasi segreto già esposto. In molti framework, le variabili senza il prefisso pubblico restano solo sul server.
Verificalo sul tuo sito
Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.
Scansiona il mio sito gratis