Exposed API Keys/Tokens in Client Code
Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.
Какво е
Secrets, поставени в browser JavaScript, mobile app bundle или публично repository, трябва да се считат за потенциално достъпни за attacker.
Как работи
Client-side code по дефиниция достига до клиента. Extracted key може да бъде използван извън приложението, ако backend/provider го приема като достатъчно proof of identity.
Как да се предотврати
Не поставяйте privileged secrets в clients. Използвайте backend mediation, short-lived scoped tokens, secret scanning, provider restrictions и незабавна rotation при exposure.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.