Gids · Beveiliging
Gelekte sleutels: wat je nu doet
Heeft je code een sleutel, token, wachtwoord of sessiecookie naar example-petstore.com of example-commerce-host.com gestuurd, dan is dat op een server beland waar je geen controle over hebt. Beschouw het als uitgelekt en vervang het. Alleen de dienst die het heeft uitgegeven, kan het intrekken.
Doe dit nu
- Trek de sleutel, het token of het wachtwoord in bij de dienst die het heeft uitgegeven. Het uit je code verwijderen is niet genoeg.
- Vraag een nieuwe aan en bewaar die in de configuratie of een secrets manager, niet in de code of in versiebeheer.
- Corrigeer eerst het adres in je code, zodat de nieuwe sleutel alleen naar de echte dienst gaat.
- Controleer de toegangs- of auditlogboeken van de dienst op activiteit die je niet herkent, vanaf het eerste verzoek naar het voorbeelddomein.
- Zijn er echte kaartgegevens verstuurd, neem dan contact op met de uitgever van de kaart.
Intrekken per aanbieder
| Aanbieder | Wat je intrekt | Waar |
|---|---|---|
| GitHub | Personal access tokens | Managing your personal access tokens |
| Google Cloud | API-sleutels, sleutels van serviceaccounts | Manage API keys · Respond to compromised credentials |
| AWS | IAM-toegangssleutels | Manage access keys for IAM users |
| Stripe | Geheime en beperkte sleutels | API keys |
| Slack | Bot- en gebruikerstokens | auth.revoke |
| Anthropic | API-sleutels | API key best practices |
| OpenAI | API-sleutels | Best practices for API key safety |
| Andere diensten | Elke sleutel, elk token of wachtwoord | De beveiligings- of API-instellingen van die dienst; zoek in de documentatie naar “revoke” of “rotate”. |
Daarna
- Verwijder de oude sleutel uit repository’s, logbestanden en de geschiedenis van je configuratie. De geschiedenis herschrijven maakt hem niet opnieuw veilig; intrekken wel.
- Zet secret scanning aan in je repository’s, bijvoorbeeld GitHub secret scanning, zodat gelekte sleutels vroeg worden gemeld.
- Voeg een controle toe die voorkomt dat voorbeeldadressen in productie belanden. Zie API-clients en SDK’s configureren.
Bronnen
- Secrets Management Cheat Sheet OWASP
- Secret scanning GitHub Docs