example-petstore.com

Domaine d’exemple · Pas un service réel · Les visites depuis un navigateur affichent cette page · Les requêtes API reçoivent 410 Gone

Guide · Sécurité

Identifiants divulgués : que faire maintenant

Si votre code a envoyé une clé, un jeton, un mot de passe ou un cookie de session à example-petstore.com ou example-commerce-host.com, celui-ci a atteint un serveur que vous ne contrôlez pas. Considérez-le comme exposé et remplacez-le. Seul le service qui l’a émis peut le révoquer.

À faire immédiatement

  1. Révoquez la clé, le jeton ou le mot de passe auprès du service qui l’a émis. Le supprimer de votre code ne suffit pas.
  2. Générez-en un nouveau et stockez-le dans la configuration ou dans un gestionnaire de secrets, pas dans le code ni dans le contrôle de version.
  3. Corrigez d’abord l’adresse dans votre code, afin que le nouvel identifiant ne soit envoyé qu’au service réel.
  4. Examinez les journaux d’accès ou le journal d’audit du service pour repérer toute activité que vous ne reconnaissez pas depuis la première requête vers le domaine d’exemple.
  5. Si de véritables données de carte ont été envoyées, contactez l’émetteur de la carte.

Révoquer par fournisseur

FournisseurCe qu’il faut révoquerOù
GitHubJetons d’accès personnelsManaging your personal access tokens
Google CloudClés API, clés de compte de serviceManage API keys · Respond to compromised credentials
AWSClés d’accès IAMManage access keys for IAM users
StripeClés secrètes et clés restreintesAPI keys
SlackJetons de bot et d’utilisateurauth.revoke
AnthropicClés APIAPI key best practices
OpenAIClés APIBest practices for API key safety
Autres servicesToute clé, tout jeton ou tout mot de passeLes paramètres de sécurité ou d’API de ce service ; recherchez « revoke » ou « rotate » dans sa documentation.

Ensuite

  • Supprimez l’ancien identifiant des dépôts, des journaux et de l’historique de configuration. Réécrire l’historique ne le rend pas sûr à nouveau ; seule la révocation le fait.
  • Activez l’analyse des secrets dans vos dépôts, par exemple GitHub secret scanning, afin que les clés divulguées soient signalées rapidement.
  • Ajoutez une vérification qui empêche les adresses d’exemple d’atteindre la production. Consultez configurer les clients API et les SDK.

Sources