Classez le lieu d’exécution
N’exposez que les identifiants conçus pour le public et gardez les secrets sur un serveur de confiance.
Utilisez vos URL de production ou de préproduction et obtenez une autorisation explicite pour tout autre système.
Processus de prévention
Inventoriez les accès
Notez propriétaire, usage, environnement, droits et rotation.
Déplacez les appels côté serveur
Validez utilisateur et entrée, puis retournez seulement le résultat nécessaire.
Restreignez les clés publiques
Limitez origines, API, quotas et environnements.
Écartez-les du code
Utilisez le coffre de l’hébergeur et contrôlez changements et historique.
Protégez journaux et URL
Aucune clé dans requêtes, analyse, erreurs, images ou builds.
Renouvelez au moindre doute
Révoquez d’abord, examinez l’activité et mettez à jour les services.
Inspectez le bundle final
Cherchez les motifs de clés dans HTML et JavaScript publics.
Poursuivre le contrôle
- Hôte et environnement contrôlés
- Constats, responsables, correctifs et état
- Dates de rotation sans les valeurs
- Procédure de reprise exécutable
Traitez l’exposition comme un incident d’accès
Contrôle externe passif, sans exploitation ni test d’intrusion. Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.
Vérifiez le déploiement, pas seulement la liste
Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.
Lancer le contrôle passif gratuitContrôle externe passif, sans exploitation ni test d’intrusion.
Poursuivre le contrôle
Liste de sécurité pour applications IA
Un processus de lancement et de maintenance pour les accès, données, dépendances, reprise et vérification.
Lire le guide →Liste des en-têtes de sécurité
Comprenez la protection de chaque en-tête et vérifiez-la dans la réponse finale.
Lire le guide →