Guide · Sécurité
Identifiants divulgués : que faire maintenant
Si votre code a envoyé une clé, un jeton, un mot de passe ou un cookie de session à example-petstore.com ou example-commerce-host.com, celui-ci a atteint un serveur que vous ne contrôlez pas. Considérez-le comme exposé et remplacez-le. Seul le service qui l’a émis peut le révoquer.
À faire immédiatement
- Révoquez la clé, le jeton ou le mot de passe auprès du service qui l’a émis. Le supprimer de votre code ne suffit pas.
- Générez-en un nouveau et stockez-le dans la configuration ou dans un gestionnaire de secrets, pas dans le code ni dans le contrôle de version.
- Corrigez d’abord l’adresse dans votre code, afin que le nouvel identifiant ne soit envoyé qu’au service réel.
- Examinez les journaux d’accès ou le journal d’audit du service pour repérer toute activité que vous ne reconnaissez pas depuis la première requête vers le domaine d’exemple.
- Si de véritables données de carte ont été envoyées, contactez l’émetteur de la carte.
Révoquer par fournisseur
| Fournisseur | Ce qu’il faut révoquer | Où |
|---|---|---|
| GitHub | Jetons d’accès personnels | Managing your personal access tokens |
| Google Cloud | Clés API, clés de compte de service | Manage API keys · Respond to compromised credentials |
| AWS | Clés d’accès IAM | Manage access keys for IAM users |
| Stripe | Clés secrètes et clés restreintes | API keys |
| Slack | Jetons de bot et d’utilisateur | auth.revoke |
| Anthropic | Clés API | API key best practices |
| OpenAI | Clés API | Best practices for API key safety |
| Autres services | Toute clé, tout jeton ou tout mot de passe | Les paramètres de sécurité ou d’API de ce service ; recherchez « revoke » ou « rotate » dans sa documentation. |
Ensuite
- Supprimez l’ancien identifiant des dépôts, des journaux et de l’historique de configuration. Réécrire l’historique ne le rend pas sûr à nouveau ; seule la révocation le fait.
- Activez l’analyse des secrets dans vos dépôts, par exemple GitHub secret scanning, afin que les clés divulguées soient signalées rapidement.
- Ajoutez une vérification qui empêche les adresses d’exemple d’atteindre la production. Consultez configurer les clients API et les SDK.
Sources
- Secrets Management Cheat Sheet OWASP
- Secret scanning GitHub Docs