← Powrót do bloga
BezpieczeństwoScanaris Team · 1 min czytania · July 20, 2026

Sekrety, które twoja aplikacja z Cursor lub Lovable wycieka w przeglądarce

Kiedy prosisz AI, żeby "podłączyła moją aplikację do Stripe/OpenAI/Supabase", często wrzuca ona klucz prosto w kod frontendu. Problem: wszystko, co trafia do przeglądarki, jest publiczne. Każdy może to odczytać.

Jak widzi to atakujący

Otwórz DevTools (F12) → zakładka "Network" lub "Sources" i poszukaj ciągów w rodzaju sk_live_, AKIA czy eyJ.... Jeśli twój tajny klucz tam jest, atakujący już go ma.

Które klucze są groźne

  • Klucze tajne (Stripe sk_live, OpenAI, AWS): nigdy nie mogą opuścić serwera.
  • service_role Supabase: omija całe zabezpieczenie twojej bazy danych. Nigdy we frontendzie.
  • Tokeny dostępu trzymane w localStorage: do wykradzenia prostym XSS-em.

Złota zasada

Tajne klucze mieszkają na serwerze (zmienne środowiskowe, funkcje serverless). Frontend używa tylko kluczy publicznych przeznaczonych do tego (jak klucz anon Supabase, chroniony przez RLS).

Jak to sprawdzić

Scanaris analizuje JavaScript twojej strony i ostrzega, jeśli wykryje odsłonięte klucze API lub sekrety — zanim zrobi to ktoś inny.

Jak radzi sobie twoja strona?

Pozwól Scanaris ją sprawdzić w 30 sekund, za darmo.

Przeskanuj moją stronę

Powiązane testy

Przewodniki bezpieczeństwa dla twojego stacku