Exposed API Keys/Tokens in Client Code

Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.

Какво е

Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.

Как работи

Client-side code по дефиниция достига до клиента. Extracted key може да бъде използван извън приложението, ако backend/provider го приема като достатъчно proof of identity.

Как да се предотврати

Не поставяйте privileged secrets в clients. Използвайте backend mediation, short-lived scoped tokens, secret scanning, provider restrictions и незабавна rotation при exposure.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в API и business-logic атаки