example-petstore.com

Beispieldomain · Kein aktiver Dienst · Browseraufrufe zeigen diese Seite · API-Anfragen erhalten 410 Gone

Anleitung · Sicherheit

Offengelegte Zugangsdaten: was jetzt zu tun ist

Wenn Ihr Code einen Schlüssel, ein Token, ein Passwort oder ein Sitzungscookie an example-petstore.com oder example-commerce-host.com gesendet hat, hat er einen Server erreicht, den Sie nicht kontrollieren. Betrachten Sie die Daten als offengelegt und ersetzen Sie sie. Widerrufen kann sie nur der Dienst, der sie ausgestellt hat.

Sofort erledigen

  1. Widerrufen Sie den Schlüssel, das Token oder das Passwort bei dem Dienst, der es ausgestellt hat. Es aus Ihrem Code zu löschen, reicht nicht aus.
  2. Stellen Sie neue Zugangsdaten aus und speichern Sie sie in der Konfiguration oder einem Secrets Manager, nicht im Code oder in der Versionsverwaltung.
  3. Korrigieren Sie zuerst die Adresse in Ihrem Code, damit die neuen Zugangsdaten nur an den echten Dienst gehen.
  4. Prüfen Sie die Zugriffs- oder Audit-Logs des Dienstes auf Aktivitäten, die Sie nicht zuordnen können, seit der ersten Anfrage an die Beispieldomain.
  5. Wurden echte Kartendaten gesendet, wenden Sie sich an den Kartenherausgeber.

Widerruf je Anbieter

AnbieterWas zu widerrufen istWo
GitHubPersonal Access TokensManaging your personal access tokens
Google CloudAPI-Schlüssel, DienstkontoschlüsselManage API keys · Respond to compromised credentials
AWSIAM-ZugriffsschlüsselManage access keys for IAM users
StripeGeheime und eingeschränkte SchlüsselAPI keys
SlackBot- und User-Tokensauth.revoke
AnthropicAPI-SchlüsselAPI key best practices
OpenAIAPI-SchlüsselBest practices for API key safety
Andere DiensteJeder Schlüssel, jedes Token oder PasswortDie Sicherheits- oder API-Einstellungen des jeweiligen Dienstes; suchen Sie in dessen Dokumentation nach „revoke“ oder „rotate“.

Danach

  • Entfernen Sie die alten Zugangsdaten aus Repositorys, Logs und dem Konfigurationsverlauf. Das Umschreiben des Verlaufs macht sie nicht wieder sicher; das leistet nur der Widerruf.
  • Aktivieren Sie Secret Scanning in Ihren Repositorys, zum Beispiel GitHub Secret Scanning, damit offengelegte Schlüssel frühzeitig gemeldet werden.
  • Fügen Sie eine Prüfung hinzu, die verhindert, dass Beispieladressen in die Produktion gelangen. Siehe API-Clients und SDKs konfigurieren.

Quellen