Kiedy prosisz AI, żeby "podłączyła moją aplikację do Stripe/OpenAI/Supabase", często wrzuca ona klucz prosto w kod frontendu. Problem: wszystko, co trafia do przeglądarki, jest publiczne. Każdy może to odczytać.
Jak widzi to atakujący
Otwórz DevTools (F12) → zakładka "Network" lub "Sources" i poszukaj ciągów w rodzaju sk_live_, AKIA czy eyJ.... Jeśli twój tajny klucz tam jest, atakujący już go ma.
Które klucze są groźne
- Klucze tajne (Stripe
sk_live, OpenAI, AWS): nigdy nie mogą opuścić serwera. - service_role Supabase: omija całe zabezpieczenie twojej bazy danych. Nigdy we frontendzie.
- Tokeny dostępu trzymane w
localStorage: do wykradzenia prostym XSS-em.
Złota zasada
Tajne klucze mieszkają na serwerze (zmienne środowiskowe, funkcje serverless). Frontend używa tylko kluczy publicznych przeznaczonych do tego (jak klucz anon Supabase, chroniony przez RLS).
Jak to sprawdzić
Scanaris analizuje JavaScript twojej strony i ostrzega, jeśli wykryje odsłonięte klucze API lub sekrety — zanim zrobi to ktoś inny.