認証情報の実行場所を分類
公開用に設計された識別子だけを制限付きで公開し、秘密情報は信頼できるサーバー側に置きます。
自分が管理する本番・ステージング URL だけを使い、他者のシステムには明示的な許可を得てください。
漏洩防止の手順
認証情報を一覧化
所有者、用途、環境、権限、更新方法を記録します。
秘密の呼び出しをサーバーへ
サーバーでユーザーと入力を検証し、必要な結果だけを返します。
公開キーを制限
許可元、API、割当量、環境を制限します。
ソースから除外
ホスティングの Secret 機能を使い、変更と履歴を確認します。
ログと URL を保護
クエリ、分析、エラー、画像、ビルド出力にキーを入れません。
疑わしければ更新
先に無効化・更新し、利用履歴と依存サービスを確認します。
公開バンドルを確認
最終 HTML と JavaScript からキーのパターンを探します。
次の確認へ
- 確認したホストと環境
- 担当者、修正、再確認の状態
- 値を含まないキー更新日
- 別の運用者が実行できる復旧手順
露出は認証情報インシデントとして扱う
パッシブな外部確認のみ。悪用や侵入テストは行いません。 所有者の許可のもと、Malinois は公開レスポンスにあるファイル、秘密情報、データアクセスの兆候、不足ヘッダーを確認します。
リストだけでなく実際のデプロイを確認
所有者の許可のもと、Malinois は公開レスポンスにあるファイル、秘密情報、データアクセスの兆候、不足ヘッダーを確認します。
無料のパッシブチェックを実行パッシブな外部確認のみ。悪用や侵入テストは行いません。