クライアントサイドのJavaScriptでStripe シークレットキーを検出
流出したシークレット
誰でもページのソースを表示してこのキーを盗めます。それを使って、あなたのサービスへのアクセス、料金の発生、データの窃取が可能になります。
このキーをサーバーサイドの environment variable に移してください。シークレットキーをクライアントサイドのコードに含めないでください。
デモレポート
AppSafeは、リリースに響きやすい問題を優先的に洗い出し、各修正をAIコーディングツールに貼り付けられるプロンプトに変換します。
サンプルの指摘を3件表示しています。実際のレポートにはあなたのスキャン結果が含まれます。
流出したシークレット
誰でもページのソースを表示してこのキーを盗めます。それを使って、あなたのサービスへのアクセス、料金の発生、データの窃取が可能になります。
このキーをサーバーサイドの environment variable に移してください。シークレットキーをクライアントサイドのコードに含めないでください。
セキュリティヘッダー
Content Security Policy(CSP)がないと、このヘッダーが防ぐ攻撃に対してアプリケーションが脆弱になります。
サーバーの応答にContent-Security-Policyヘッダーを追加してください。
DNSとメールのセキュリティ
DMARCがないと、あなたのドメインからの偽装メールが受信者に配信される可能性があり、フィッシング攻撃が可能になります。
_dmarc.yourdomain.com に DMARC TXTレコードを追加してください。例:v=DMARC1; p=reject; rua=mailto:[email protected]
AppSafeが確認した内容とその結果を、わかりやすくまとめています。
クライアントサイドのJavaScriptでStripe シークレットキーを検出
流出したシークレット
Content Security Policy(CSP)がない
セキュリティヘッダー
DMARCレコードがない
DNSとメールのセキュリティ
SSL証明書が信頼されている
SSL/TLS
セッションCookieがSecureフラグを使っている
Cookieのセキュリティ
HTTPトラフィックがHTTPSにリダイレクトされる
リダイレクトチェーン
HTTPSページにmixed contentのHTTPリソースがない
ブラウザとフロントエンドのセキュリティ