Malinois
Guides de sécurité
Malinois Field Guide

Prévenir les fuites de clés API

Toute valeur envoyée au navigateur est lisible. Un préfixe « public » signifie souvent une inclusion dans le code client.

Classez le lieu d’exécution

N’exposez que les identifiants conçus pour le public et gardez les secrets sur un serveur de confiance.

Utilisez vos URL de production ou de préproduction et obtenez une autorisation explicite pour tout autre système.

Processus de prévention

  1. Inventoriez les accès

    Notez propriétaire, usage, environnement, droits et rotation.

  2. Déplacez les appels côté serveur

    Validez utilisateur et entrée, puis retournez seulement le résultat nécessaire.

  3. Restreignez les clés publiques

    Limitez origines, API, quotas et environnements.

  4. Écartez-les du code

    Utilisez le coffre de l’hébergeur et contrôlez changements et historique.

  5. Protégez journaux et URL

    Aucune clé dans requêtes, analyse, erreurs, images ou builds.

  6. Renouvelez au moindre doute

    Révoquez d’abord, examinez l’activité et mettez à jour les services.

  7. Inspectez le bundle final

    Cherchez les motifs de clés dans HTML et JavaScript publics.

Poursuivre le contrôle

  • Hôte et environnement contrôlés
  • Constats, responsables, correctifs et état
  • Dates de rotation sans les valeurs
  • Procédure de reprise exécutable

Traitez l’exposition comme un incident d’accès

Contrôle externe passif, sans exploitation ni test d’intrusion. Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.

Vérifiez le déploiement, pas seulement la liste

Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.

Lancer le contrôle passif gratuit

Contrôle externe passif, sans exploitation ni test d’intrusion.

Poursuivre le contrôle

Liste de sécurité pour applications IA

Un processus de lancement et de maintenance pour les accès, données, dépendances, reprise et vérification.

Lire le guide →

Liste des en-têtes de sécurité

Comprenez la protection de chaque en-tête et vérifiez-la dans la réponse finale.

Lire le guide →