Scanner de segredos em JavaScript
Procura chaves de API e credenciais (Stripe, AWS, Supabase) reveladas no JavaScript do navegador.
O que verifica
Este scanner revê o JavaScript que o teu site envia ao navegador à procura de padrões de chaves de API e credenciais, como as da Stripe, AWS ou Supabase. Deteta segredos que foram incluídos por engano no código do cliente. Só analisa o que já é público para qualquer visitante.
Porque importa
Tudo o que vai no JavaScript do navegador é visível para qualquer pessoa que abra as ferramentas de programador. Uma chave secreta aí pode ser usada para aceder aos teus serviços, gastar o teu dinheiro ou ler os dados dos teus utilizadores. É um erro muito comum quando se misturam variáveis de servidor e de cliente.
Como se corrige
Move todas as chaves secretas para o servidor e acede a elas apenas a partir do backend, nunca do código do navegador. Usa só chaves públicas ou restritas no cliente e roda qualquer segredo que já tenha sido exposto. Em muitas frameworks, as variáveis sem o prefixo público ficam apenas no servidor.
Verifica-o no teu site
Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.
Analisar o meu site grátis