Klassifiziere den Ausführungsort
Veröffentliche nur dafür vorgesehene Kennungen mit Begrenzungen und halte Secrets auf vertrauenswürdigen Servern.
Nutze nur eigene Produktions- oder Staging-URLs und hole für jedes andere System eine ausdrückliche Erlaubnis ein.
Ablauf zur Leak-Vermeidung
Zugangsdaten inventarisieren
Dokumentiere Eigentümer, Zweck, Umgebung, Rechte und Rotation.
Geheime Aufrufe serverseitig
Validiere Nutzer und Eingabe am Server und liefere nur das nötige Ergebnis.
Öffentliche Schlüssel begrenzen
Beschränke Origins, APIs, Quoten und Umgebungen.
Aus Quellcode fernhalten
Nutze Secret-Speicher und prüfe Änderungen und Historie.
Logs und URLs schützen
Keine Schlüssel in Queries, Analytics, Fehlern, Bildern oder Builds.
Bei Verdacht rotieren
Zuerst widerrufen, Aktivität prüfen und abhängige Dienste aktualisieren.
Finales Bundle prüfen
Suche in öffentlichem HTML und JavaScript nach Schlüsselmuster.
Prüfung fortsetzen
- Geprüfter Host und Umgebung
- Funde, Verantwortliche, Fix und Status
- Rotationsdaten ohne Secret-Werte
- Ausführbare Wiederherstellungsanleitung
Behandle Offenlegung als Zugangsdatenvorfall
Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests. Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.
Prüfe das Deployment, nicht nur die Liste
Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.
Kostenlosen passiven Scan startenNur passive externe Prüfung, keine Ausnutzung oder Penetrationstests.
Prüfung fortsetzen
Sicherheitscheckliste für KI-Apps
Ablauf für Start und Betrieb mit Zugriff, Daten, Abhängigkeiten, Wiederherstellung und Verifikation.
Leitfaden lesen →Checkliste für Security-Header
Verstehe den Schutz jedes Headers und prüfe ihn in der endgültigen Antwort.
Leitfaden lesen →