Skaner sekretów w JavaScript
Przeszukuje JavaScript w przeglądarce w poszukiwaniu ujawnionych kluczy API i danych logowania, np. Stripe, AWS czy Supabase.
Co sprawdza
Ten skaner przegląda kod JavaScript, który twoja strona wysyła do przeglądarki, szukając wzorców kluczy API i danych uwierzytelniających, takich jak te od Stripe, AWS czy Supabase. Wskazuje sekrety, które przez pomyłkę trafiły do kodu po stronie klienta. Sprawdza tylko to, co i tak jest publiczne dla każdego odwiedzającego.
Dlaczego to ważne
Wszystko, co trafia do JavaScriptu w przeglądarce, jest widoczne dla każdego, kto otworzy narzędzia deweloperskie. Tajny klucz w tym miejscu może posłużyć do dostępu do twoich usług, wydawania twoich pieniędzy albo odczytu danych twoich użytkowników. To bardzo częsty błąd, gdy mieszają się zmienne serwerowe i klienckie.
Jak to naprawić
Przenieś wszystkie tajne klucze na serwer i korzystaj z nich tylko z poziomu backendu, nigdy z kodu przeglądarki. Na kliencie używaj wyłącznie kluczy publicznych lub ograniczonych i zmień każdy sekret, który już został ujawniony. W wielu frameworkach zmienne bez publicznego prefiksu pozostają tylko na serwerze.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo