Quando pedes a uma IA para "ligar a tua app ao Stripe/OpenAI/Supabase", muitas vezes ela mete a chave diretamente no código do frontend. O problema: tudo o que chega ao navegador é público. Qualquer um o pode ler.
Como um atacante o vê
Abre as DevTools (F12) → separador "Network" ou "Sources" e procura cadeias como sk_live_, AKIA ou eyJ.... Se a tua chave secreta estiver ali, ele já a tem.
Que chaves são perigosas
- Chaves secretas (Stripe
sk_live, OpenAI, AWS): nunca devem sair do servidor. - A service_role do Supabase: salta toda a segurança da tua base de dados. Jamais no frontend.
- Tokens de acesso guardados em
localStorage: rouba-se com um simples XSS.
A regra de ouro
As chaves secretas vivem no servidor (variáveis de ambiente, funções serverless). O frontend só usa chaves públicas pensadas para isso (como a anon do Supabase, protegida com RLS).
Como comprovar
O Scanaris analisa o JavaScript do teu site e avisa-te se detetar chaves de API ou segredos expostos — antes que outro o faça.