← Wszystkie testy
BezpieczeństwoTypowa waga: Krytyczny

Skaner sekretów w JavaScript

Przeszukuje JavaScript w przeglądarce w poszukiwaniu ujawnionych kluczy API i danych logowania, np. Stripe, AWS czy Supabase.

Co sprawdza

Ten skaner przegląda kod JavaScript, który twoja strona wysyła do przeglądarki, szukając wzorców kluczy API i danych uwierzytelniających, takich jak te od Stripe, AWS czy Supabase. Wskazuje sekrety, które przez pomyłkę trafiły do kodu po stronie klienta. Sprawdza tylko to, co i tak jest publiczne dla każdego odwiedzającego.

Dlaczego to ważne

Wszystko, co trafia do JavaScriptu w przeglądarce, jest widoczne dla każdego, kto otworzy narzędzia deweloperskie. Tajny klucz w tym miejscu może posłużyć do dostępu do twoich usług, wydawania twoich pieniędzy albo odczytu danych twoich użytkowników. To bardzo częsty błąd, gdy mieszają się zmienne serwerowe i klienckie.

Jak to naprawić

Przenieś wszystkie tajne klucze na serwer i korzystaj z nich tylko z poziomu backendu, nigdy z kodu przeglądarki. Na kliencie używaj wyłącznie kluczy publicznych lub ograniczonych i zmień każdy sekret, który już został ujawniony. W wielu frameworkach zmienne bez publicznego prefiksu pozostają tylko na serwerze.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Z bloga

Powiązane testy