Sicherheit

Geheimnis im ausgelieferten Frontend oder in einer URL

Üblicher Schweregrad: kritisch · Aufwand: gering

Woran du es erkennst

Im HTML, JavaScript oder in einer beobachteten Netzwerk-URL liegt ein Live-Schlüssel (sk_live, AIza…, Bearer in der Query).

Warum es zählt

Ein im Client sichtbarer Schlüssel ist für jeden Besucher und Crawler lesbar. Das ist keine theoretische Lücke — der Schlüssel gilt als kompromittiert.

So behebst du es

  1. Den betroffenen Schlüssel sofort rotieren und den alten ungültig machen.
  2. Geheimnisse nur serverseitig laden (Umgebung oder Secrets-Manager), niemals ins JavaScript oder in Query-Parameter.
  3. Tokens in den Authorization-Header legen, nie in die URL (Logs, History, Referrer).

Zum Nachlesen