Malinois
Sicherheitsleitfäden
Malinois Field Guide

API-Key-Leaks in Web-Apps verhindern

Alles im Browser ist lesbar. „Public“-Präfixe schützen kein Secret, sondern führen es meist in den Client-Build ein.

Klassifiziere den Ausführungsort

Veröffentliche nur dafür vorgesehene Kennungen mit Begrenzungen und halte Secrets auf vertrauenswürdigen Servern.

Nutze nur eigene Produktions- oder Staging-URLs und hole für jedes andere System eine ausdrückliche Erlaubnis ein.

Ablauf zur Leak-Vermeidung

  1. Zugangsdaten inventarisieren

    Dokumentiere Eigentümer, Zweck, Umgebung, Rechte und Rotation.

  2. Geheime Aufrufe serverseitig

    Validiere Nutzer und Eingabe am Server und liefere nur das nötige Ergebnis.

  3. Öffentliche Schlüssel begrenzen

    Beschränke Origins, APIs, Quoten und Umgebungen.

  4. Aus Quellcode fernhalten

    Nutze Secret-Speicher und prüfe Änderungen und Historie.

  5. Logs und URLs schützen

    Keine Schlüssel in Queries, Analytics, Fehlern, Bildern oder Builds.

  6. Bei Verdacht rotieren

    Zuerst widerrufen, Aktivität prüfen und abhängige Dienste aktualisieren.

  7. Finales Bundle prüfen

    Suche in öffentlichem HTML und JavaScript nach Schlüsselmuster.

Prüfung fortsetzen

  • Geprüfter Host und Umgebung
  • Funde, Verantwortliche, Fix und Status
  • Rotationsdaten ohne Secret-Werte
  • Ausführbare Wiederherstellungsanleitung

Behandle Offenlegung als Zugangsdatenvorfall

Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests. Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.

Prüfe das Deployment, nicht nur die Liste

Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.

Kostenlosen passiven Scan starten

Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests.

Prüfung fortsetzen

Sicherheitscheckliste für KI-Apps

Ablauf für Start und Betrieb mit Zugriff, Daten, Abhängigkeiten, Wiederherstellung und Verifikation.

Leitfaden lesen →

Checkliste für Security-Header

Verstehe den Schutz jedes Headers und prüfe ihn in der endgültigen Antwort.

Leitfaden lesen →