מפתח API חשוף בקוד - מה זה ואיך מתקנים
מפתחות סודיים - Stripe סודי, OpenAI/Anthropic, AWS/GCP - שהוטמעו בקוד הצד-לקוח. כל מבקר יכול לחלץ אותם מה-JavaScript של האתר.
למה זה מסוכן
מפתח LLM חשוף הופך לחשבונית של אלפי דולרים על שימוש של זרים. מפתח Stripe סודי מאפשר גישה לתשלומים. מפתח ענן יכול להשתלט על התשתית כולה.
איך מתקנים
- סובב כל מפתח שנחשף - מרגע שהיה בקוד ציבורי הוא שרוף, גם אם "אף אחד לא ראה"
- העבר כל קריאה שדורשת מפתח סודי לצד השרת (serverless function / Edge Function)
- בצד ה-client השאר רק מפתחות שנועדו להיות ציבוריים (Stripe publishable, Supabase anon)
איך מוודאים שהתיקון עבד
סריקה חוזרת עוברת על כל קובצי ה-JavaScript המוגשים ומאתרת תבניות של מפתחות סודיים.
מדריכים לפי הכלי שבנה את האפליקציה
- מפתח API חשוף בקוד באפליקציית Lovable
- מפתח API חשוף בקוד באפליקציית Base44
- מפתח API חשוף בקוד באפליקציית Bolt
- מפתח API חשוף בקוד באפליקציית Cursor
- מפתח API חשוף בקוד באפליקציית v0
- מפתח API חשוף בקוד באפליקציית Replit
- מפתח API חשוף בקוד באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.