Moduł skanera · 80+ wzorców
Klucze API i tokeny w publicznym JavaScript
Sekrety w bundle JS
Aplikacje frontend (Next.js, React, Vue, Lovable, Bolt, v0) kompilują kod do bundle JavaScript pobieranego przez każdą przeglądarkę. Jeśli w kodzie znajdzie się klucz API - każdy kto pobierze bundle ma do niego dostęp.
Skanuj moją stronęDlaczego to ważne
Boty automatycznie skanują GitHub i publiczne bundle JS w poszukiwaniu kluczy API. Po znalezieniu klucza Stripe lub AWS atakujący może obciążyć konto rachunkami na tysiące złotych w ciągu minut. To jeden z najczęstszych i najkosztowniejszych błędów w projektach AI builderów.
Co sprawdzamy
Pobieramy wszystkie pliki JavaScript z Twojej domeny i przeszukujemy je wzorcami regex dla 80+ popularnych dostawców. Wykrywamy klucze częściowo (np. sk_live_...) bez ich ujawniania.
Wykrywane zagrożenia
Jak naprawić
Przenieś wszystkie klucze do zmiennych środowiskowych .env.local (nie do repozytorium)
W Next.js: klucze NEXT_PUBLIC_ są publiczne - nigdy nie wkładaj tajnych kluczy z tym prefiksem
Używaj Backend API Routes do wywoływania zewnętrznych usług - klucz zostaje na serwerze
Jeśli klucz wyciekł: natychmiast go unieważnij w panelu dostawcy i wygeneruj nowy
Często zadawane pytania
Jak klucz API trafia do bundle JS?
Najczęściej przez przypadek - deweloper wkleja klucz bezpośrednio do kodu komponentu React zamiast do pliku .env. W Lovable i Bolt jest to częsty błąd bo środowisko wydaje się "prywatne".
Jak szybko po wycieku klucz jest używany?
Boty skanujące GitHub wykrywają wycieki w ciągu sekund od commitu. AWS i GitHub mają własne automatyczne wykrywanie, ale klucze w bundle JS są trudniejsze do wychwycenia.
Sprawdź swoją stronę teraz.
Skan Sekrety w bundle JS + 9 innych modułów. Wynik A–F w 5 minut. Pierwsze 5 skanów bezpłatnie.
Skanuj stronę