---
title: "Offengelegte Zugangsdaten: an eine Beispieldomain gesendet?"
description: "An example-petstore.com gesendete Schlüssel, Tokens, Passwörter erreichten den falschen Server. Widerrufen und ersetzen Sie sie: GitHub, AWS, Stripe u. a."
url: https://example-petstore.com/de/guides/leaked-credentials
language: de
---

# Offengelegte Zugangsdaten: was jetzt zu tun ist

Wenn Ihr Code einen Schlüssel, ein Token, ein Passwort oder ein Sitzungscookie an example-petstore.com oder example-commerce-host.com gesendet hat, hat er einen Server erreicht, den Sie nicht kontrollieren. Betrachten Sie die Daten als offengelegt und ersetzen Sie sie. Widerrufen kann sie nur der Dienst, der sie ausgestellt hat.

## Sofort erledigen

1. **Widerrufen** Sie den Schlüssel, das Token oder das Passwort bei dem Dienst, der es ausgestellt hat. Es aus Ihrem Code zu löschen, reicht nicht aus.
2. **Stellen Sie neue Zugangsdaten aus** und speichern Sie sie in der Konfiguration oder einem Secrets Manager, nicht im Code oder in der Versionsverwaltung.
3. **Korrigieren Sie zuerst die Adresse** in Ihrem Code, damit die neuen Zugangsdaten nur an den echten Dienst gehen.
4. **Prüfen Sie** die Zugriffs- oder Audit-Logs des Dienstes auf Aktivitäten, die Sie nicht zuordnen können, seit der ersten Anfrage an die Beispieldomain.
5. Wurden echte Kartendaten gesendet, **wenden Sie sich an den Kartenherausgeber**.

## Widerruf je Anbieter

| Anbieter | Was zu widerrufen ist | Wo |
| --- | --- | --- |
| GitHub | Personal Access Tokens | [Managing your personal access tokens](https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens) |
| Google Cloud | API-Schlüssel, Dienstkontoschlüssel | [Manage API keys](https://docs.cloud.google.com/docs/authentication/api-keys) · [Respond to compromised credentials](https://docs.cloud.google.com/docs/security/compromised-credentials) |
| AWS | IAM-Zugriffsschlüssel | [Manage access keys for IAM users](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html) |
| Stripe | Geheime und eingeschränkte Schlüssel | [API keys](https://docs.stripe.com/keys) |
| Slack | Bot- und User-Tokens | [auth.revoke](https://docs.slack.dev/reference/methods/auth.revoke/) |
| Anthropic | API-Schlüssel | [API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure) |
| OpenAI | API-Schlüssel | [Best practices for API key safety](https://help.openai.com/en/articles/5112595-best-practices-for-api-key-safety) |
| Andere Dienste | Jeder Schlüssel, jedes Token oder Passwort | Die Sicherheits- oder API-Einstellungen des jeweiligen Dienstes; suchen Sie in dessen Dokumentation nach „revoke“ oder „rotate“. |

## Danach

- Entfernen Sie die alten Zugangsdaten aus Repositorys, Logs und dem Konfigurationsverlauf. Das Umschreiben des Verlaufs macht sie nicht wieder sicher; das leistet nur der Widerruf.
- Aktivieren Sie Secret Scanning in Ihren Repositorys, zum Beispiel GitHub Secret Scanning, damit offengelegte Schlüssel frühzeitig gemeldet werden.
- Fügen Sie eine Prüfung hinzu, die verhindert, dass Beispieladressen in die Produktion gelangen. Siehe [API-Clients und SDKs konfigurieren](https://example-petstore.com/de/guides/api-base-url).

Wurde der Schlüssel auch in Git committet? [Ein Secret aus der Git-Historie entfernen](https://example-petstore.com/de/guides/remove-secrets-from-git)

## Quellen

- [Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) OWASP
- [Secret scanning](https://docs.github.com/en/code-security/concepts/secret-security/secret-scanning) GitHub Docs
