EitanGuard

מפתח API חשוף בקוד באפליקציית Base44

Base44 הוא בונה full-stack עם מסד נתונים והרשאות מובנים, כך שהאבטחה מוגדרת בתוך הבילדר עצמו.

מה הבעיה

מפתחות סודיים - Stripe סודי, OpenAI/Anthropic, AWS/GCP - שהוטמעו בקוד הצד-לקוח. כל מבקר יכול לחלץ אותם מה-JavaScript של האתר.

למה זה מסוכן

מפתח LLM חשוף הופך לחשבונית של אלפי דולרים על שימוש של זרים. מפתח Stripe סודי מאפשר גישה לתשלומים. מפתח ענן יכול להשתלט על התשתית כולה.

איפה זה מתוקן ב-Base44

אינטגרציות וסודות מוגדרים בהגדרות האפליקציה ב-Base44 - אם מפתח מופיע בקוד שהדפדפן מקבל, הוא הוגדר במקום הלא נכון.

שלבי התיקון

ההנחיה להדביק ב-Base44

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Search the client bundle for secret API keys (Stripe secret, OpenAI, Anthropic, AWS). Move every call that needs them to a server-side function reading the key from an environment variable. I will rotate the exposed keys myself.

איך מוודאים שהתיקון עבד

סריקה חוזרת עוברת על כל קובצי ה-JavaScript המוגשים ומאתרת תבניות של מפתחות סודיים.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם