Sicherheit
Geheimnis im ausgelieferten Frontend oder in einer URL
Woran du es erkennst
Im HTML, JavaScript oder in einer beobachteten Netzwerk-URL liegt ein Live-Schlüssel (sk_live, AIza…, Bearer in der Query).
Warum es zählt
Ein im Client sichtbarer Schlüssel ist für jeden Besucher und Crawler lesbar. Das ist keine theoretische Lücke — der Schlüssel gilt als kompromittiert.
So behebst du es
- Den betroffenen Schlüssel sofort rotieren und den alten ungültig machen.
- Geheimnisse nur serverseitig laden (Umgebung oder Secrets-Manager), niemals ins JavaScript oder in Query-Parameter.
- Tokens in den Authorization-Header legen, nie in die URL (Logs, History, Referrer).