EitanGuard

מפתח API חשוף בקוד באפליקציית Bolt

Bolt מייצר פרויקטים מלאים (לרוב React/Next עם Supabase) ופריסה נפוצה היא Netlify.

מה הבעיה

מפתחות סודיים - Stripe סודי, OpenAI/Anthropic, AWS/GCP - שהוטמעו בקוד הצד-לקוח. כל מבקר יכול לחלץ אותם מה-JavaScript של האתר.

למה זה מסוכן

מפתח LLM חשוף הופך לחשבונית של אלפי דולרים על שימוש של זרים. מפתח Stripe סודי מאפשר גישה לתשלומים. מפתח ענן יכול להשתלט על התשתית כולה.

איפה זה מתוקן ב-Bolt

משתני סביבה מגדירים ב-Netlify (Site settings > Environment variables) וקוראים אותם רק בצד השרת - קידומת VITE_/NEXT_PUBLIC_ הופכת ערך לציבורי.

שלבי התיקון

ההנחיה להדביק ב-Bolt

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Search the client bundle for secret API keys (Stripe secret, OpenAI, Anthropic, AWS). Move every call that needs them to a server-side function reading the key from an environment variable. I will rotate the exposed keys myself.

איך מוודאים שהתיקון עבד

סריקה חוזרת עוברת על כל קובצי ה-JavaScript המוגשים ומאתרת תבניות של מפתחות סודיים.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם