Malinois
セキュリティガイド
Malinois Field Guide

Web アプリの API キー漏洩を防ぐ

ブラウザへ送った値は利用者が読めます。public という名前やビルドツールの接頭辞は秘密情報を保護しません。

認証情報の実行場所を分類

公開用に設計された識別子だけを制限付きで公開し、秘密情報は信頼できるサーバー側に置きます。

自分が管理する本番・ステージング URL だけを使い、他者のシステムには明示的な許可を得てください。

漏洩防止の手順

  1. 認証情報を一覧化

    所有者、用途、環境、権限、更新方法を記録します。

  2. 秘密の呼び出しをサーバーへ

    サーバーでユーザーと入力を検証し、必要な結果だけを返します。

  3. 公開キーを制限

    許可元、API、割当量、環境を制限します。

  4. ソースから除外

    ホスティングの Secret 機能を使い、変更と履歴を確認します。

  5. ログと URL を保護

    クエリ、分析、エラー、画像、ビルド出力にキーを入れません。

  6. 疑わしければ更新

    先に無効化・更新し、利用履歴と依存サービスを確認します。

  7. 公開バンドルを確認

    最終 HTML と JavaScript からキーのパターンを探します。

次の確認へ

  • 確認したホストと環境
  • 担当者、修正、再確認の状態
  • 値を含まないキー更新日
  • 別の運用者が実行できる復旧手順

露出は認証情報インシデントとして扱う

パッシブな外部確認のみ。悪用や侵入テストは行いません。 所有者の許可のもと、Malinois は公開レスポンスにあるファイル、秘密情報、データアクセスの兆候、不足ヘッダーを確認します。

リストだけでなく実際のデプロイを確認

所有者の許可のもと、Malinois は公開レスポンスにあるファイル、秘密情報、データアクセスの兆候、不足ヘッダーを確認します。

無料のパッシブチェックを実行

パッシブな外部確認のみ。悪用や侵入テストは行いません。

次の確認へ

AI アプリ セキュリティチェックリスト

アクセス、データ、依存関係、復旧、検証を含む公開・運用手順です。

ガイドを読む →

セキュリティヘッダー チェックリスト

各レスポンスヘッダーの保護内容を理解し、本番レスポンスで確認します。

ガイドを読む →