example-petstore.com

サンプル ドメイン · 実際のサービスではありません · ブラウザでアクセスするとこのページが表示されます · API リクエストには 410 Gone を返します

ガイド · セキュリティ

漏えいした認証情報: 今すぐ行うべきこと

コードがキー、トークン、パスワード、セッション Cookie を example-petstore.com や example-commerce-host.com に送信した場合、それらは管理下にないサーバーに届いています。漏えいしたものとして扱い、置き換えてください。無効にできるのは、発行したサービスだけです。

今すぐ行うこと

  1. キー、トークン、パスワードを発行したサービスで無効にします。コードから削除するだけでは不十分です。
  2. 新しいものを発行し、コードやバージョン管理ではなく、設定やシークレット マネージャーに保存します。
  3. 新しい認証情報が実際のサービスにのみ送信されるよう、先にコード内のアドレスを修正します。
  4. サンプル ドメインへの最初のリクエスト以降に心当たりのないアクティビティがないか、そのサービスのアクセスログや監査ログを確認します。
  5. 実際のカード情報を送信した場合は、カード発行会社に連絡します。

プロバイダ別の無効化

プロバイダ無効にするもの場所
GitHub個人用アクセス トークンManaging your personal access tokens
Google CloudAPI キー、サービス アカウント キーManage API keys · Respond to compromised credentials
AWSIAM アクセスキーManage access keys for IAM users
Stripeシークレット キーと制限付きキーAPI keys
Slackボット トークンとユーザー トークンauth.revoke
AnthropicAPI キーAPI key best practices
OpenAIAPI キーBest practices for API key safety
その他のサービスあらゆるキー、トークン、パスワードそのサービスのセキュリティ設定または API 設定。ドキュメントで「revoke」や「rotate」を検索してください。

その後の対応

  • 古い認証情報を、リポジトリ、ログ、設定の履歴から削除します。履歴を書き換えても安全にはなりません。安全にするには無効化が必要です。
  • 漏えいしたキーを早期に検出できるよう、GitHub のシークレット スキャンなど、リポジトリのシークレット スキャンを有効にします。
  • サンプルのアドレスが本番環境に届かないようにするチェックを追加します。API クライアントと SDK の設定をご覧ください。

出典