Malinois
安全指南
Malinois Field Guide

防止网页应用 API 密钥泄露

发送到浏览器的任何值都能被用户读取。public 名称或构建前缀通常意味着它会进入客户端代码。

按运行位置分类凭据

只有提供商明确设计为公开使用的标识符才能受限公开,秘密凭据必须留在可信服务器端。

仅使用自己管理的生产或预发布网址;检查其他系统前必须取得明确授权。

防泄露流程

  1. 盘点凭据

    记录负责人、用途、环境、权限和轮换方法。

  2. 把秘密调用移到服务端

    在服务端验证用户和输入,只返回必要结果。

  3. 限制公开密钥

    限制允许的来源、API、配额和环境。

  4. 从源码中排除

    使用托管平台的密钥存储,并检查变更和仓库历史。

  5. 保护日志和网址

    不要把密钥写入查询、分析事件、错误、截图或构建输出。

  6. 怀疑暴露就轮换

    先撤销或轮换,再检查活动并更新依赖服务。

  7. 检查最终代码包

    在公开 HTML 和 JavaScript 中搜索凭据模式。

继续检查

  • 检查的主机与环境
  • 发现项、负责人、修复与复查状态
  • 不含密钥值的轮换日期
  • 其他可信操作人员可执行的恢复说明

把暴露当作凭据事件处理

仅进行被动外部检查,不利用漏洞,也不做渗透测试。 经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。

不要只看清单,也要检查实际部署

经所有者授权,Malinois 会检查公开响应中的暴露文件、密钥、数据访问迹象和缺失的安全响应头。

运行免费被动扫描

仅进行被动外部检查,不利用漏洞,也不做渗透测试。

继续检查

AI 应用安全检查清单

覆盖访问、数据、依赖、恢复和验证的上线与维护流程。

阅读指南 →

安全响应头检查清单

理解每个响应头的浏览器保护作用,并在最终响应中验证。

阅读指南 →