← Alle checks
BeveiligingTypische ernst: Kritiek

Scanner voor secrets in JavaScript

Doorzoekt de JavaScript in je browser op gelekte API-sleutels en inloggegevens zoals Stripe, AWS of Supabase.

Wat het checkt

Deze scanner bekijkt het JavaScript dat je site naar de browser stuurt en zoekt naar patronen van API-sleutels en inloggegevens, zoals die van Stripe, AWS of Supabase. Hij markeert geheimen die per ongeluk in de client-code zijn beland. Hij inspecteert alleen wat voor elke bezoeker al openbaar is.

Waarom het belangrijk is

Alles wat in browser-JavaScript wordt meegestuurd, is zichtbaar voor iedereen die de ontwikkelaarstools opent. Een geheime sleutel daar kan worden gebruikt om toegang te krijgen tot je diensten, je geld uit te geven of de gegevens van je gebruikers te lezen. Het is een veelgemaakte fout wanneer server- en client-variabelen door elkaar raken.

Hoe je het oplost

Verplaats alle geheime sleutels naar de server en benader ze alleen vanuit de backend, nooit vanuit browsercode. Gebruik op de client alleen publieke of beperkte sleutels en roteer elk geheim dat al is blootgesteld. In veel frameworks blijven variabelen zonder de publieke prefix alleen op de server.

Check het op je site

Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.

Mijn site gratis scannen

Uit de blog

Gerelateerde checks