---
title: "Gelekte sleutels: naar een voorbeelddomein gestuurd?"
description: "Sleutels, tokens of wachtwoorden die naar example-petstore.com gingen, staan op een vreemde server. Trek ze in en vervang ze, met links naar GitHub en AWS."
url: https://example-petstore.com/nl/guides/leaked-credentials
language: nl
---

# Gelekte sleutels: wat je nu doet

Heeft je code een sleutel, token, wachtwoord of sessiecookie naar example-petstore.com of example-commerce-host.com gestuurd, dan is dat op een server beland waar je geen controle over hebt. Beschouw het als uitgelekt en vervang het. Alleen de dienst die het heeft uitgegeven, kan het intrekken.

## Doe dit nu

1. **Trek** de sleutel, het token of het wachtwoord **in** bij de dienst die het heeft uitgegeven. Het uit je code verwijderen is niet genoeg.
2. **Vraag een nieuwe aan** en bewaar die in de configuratie of een secrets manager, niet in de code of in versiebeheer.
3. **Corrigeer eerst het adres** in je code, zodat de nieuwe sleutel alleen naar de echte dienst gaat.
4. **Controleer** de toegangs- of auditlogboeken van de dienst op activiteit die je niet herkent, vanaf het eerste verzoek naar het voorbeelddomein.
5. Zijn er echte kaartgegevens verstuurd, **neem dan contact op met de uitgever van de kaart**.

## Intrekken per aanbieder

| Aanbieder | Wat je intrekt | Waar |
| --- | --- | --- |
| GitHub | Personal access tokens | [Managing your personal access tokens](https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens) |
| Google Cloud | API-sleutels, sleutels van serviceaccounts | [Manage API keys](https://docs.cloud.google.com/docs/authentication/api-keys) · [Respond to compromised credentials](https://docs.cloud.google.com/docs/security/compromised-credentials) |
| AWS | IAM-toegangssleutels | [Manage access keys for IAM users](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html) |
| Stripe | Geheime en beperkte sleutels | [API keys](https://docs.stripe.com/keys) |
| Slack | Bot- en gebruikerstokens | [auth.revoke](https://docs.slack.dev/reference/methods/auth.revoke/) |
| Anthropic | API-sleutels | [API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure) |
| OpenAI | API-sleutels | [Best practices for API key safety](https://help.openai.com/en/articles/5112595-best-practices-for-api-key-safety) |
| Andere diensten | Elke sleutel, elk token of wachtwoord | De beveiligings- of API-instellingen van die dienst; zoek in de documentatie naar “revoke” of “rotate”. |

## Daarna

- Verwijder de oude sleutel uit repository’s, logbestanden en de geschiedenis van je configuratie. De geschiedenis herschrijven maakt hem niet opnieuw veilig; intrekken wel.
- Zet secret scanning aan in je repository’s, bijvoorbeeld GitHub secret scanning, zodat gelekte sleutels vroeg worden gemeld.
- Voeg een controle toe die voorkomt dat voorbeeldadressen in productie belanden. Zie [API-clients en SDK’s configureren](https://example-petstore.com/nl/guides/api-base-url).

Stond de sleutel ook in Git? [Een geheim uit de Git-geschiedenis verwijderen](https://example-petstore.com/nl/guides/remove-secrets-from-git)

## Bronnen

- [Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) OWASP
- [Secret scanning](https://docs.github.com/en/code-security/concepts/secret-security/secret-scanning) GitHub Docs
