← Todas as verificações
SegurançaSeveridade típica: Crítico

Scanner de segredos em JavaScript

Procura chaves de API e credenciais (Stripe, AWS, Supabase) reveladas no JavaScript do navegador.

O que verifica

Este scanner revê o JavaScript que o teu site envia ao navegador à procura de padrões de chaves de API e credenciais, como as da Stripe, AWS ou Supabase. Deteta segredos que foram incluídos por engano no código do cliente. Só analisa o que já é público para qualquer visitante.

Porque importa

Tudo o que vai no JavaScript do navegador é visível para qualquer pessoa que abra as ferramentas de programador. Uma chave secreta aí pode ser usada para aceder aos teus serviços, gastar o teu dinheiro ou ler os dados dos teus utilizadores. É um erro muito comum quando se misturam variáveis de servidor e de cliente.

Como se corrige

Move todas as chaves secretas para o servidor e acede a elas apenas a partir do backend, nunca do código do navegador. Usa só chaves públicas ou restritas no cliente e roda qualquer segredo que já tenha sido exposto. Em muitas frameworks, as variáveis sem o prefixo público ficam apenas no servidor.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Do blog

Verificações relacionadas