サイトのセキュリティ
API キー漏えいチェッカー
サイトの公開 HTML と JavaScript をスキャンし、誰でもコピーできてしまう API キー、トークン、その他のシークレットを見つけます。
検出対象
ブラウザに渡すべきではない認証情報。
クラウドと決済のキー
AWS、Stripe、Google Cloud などのプロバイダーのキー。
AI プロバイダーのキー
フロントエンドのコードに含まれる OpenAI、Anthropic などの AI API キー。
トークンとパスワード
アクセストークン、データベース URL、ハードコードされたシークレット。
マスクされた結果
このページが完全なシークレットを再公開しないよう、一致箇所は一部をマスクして表示します。
使い方
URL を入力
公開されている任意のページ。
コードをスキャン
ページの HTML とスクリプトファイルを既知のシークレットのパターンと照合します。
露出したものを更新
本物のシークレットはすべて無効化して差し替え、サーバー側に移します。
スキャンするのは公開 HTML と最大 15 件のスクリプトファイルのみです。ソースコードや履歴内のシークレットは、リポジトリをスキャンしてください。
FAQ
よくある質問
常にではありません。Firebase の Web キーや Stripe の公開可能キーのように、公開を前提としたキーもあります。秘密鍵は決してブラウザに渡してはいけません。
まずプロバイダー側で無効化してローテーションし、その後コードから削除して、キーが必要な処理をサーバーに移します。
はい。リポジトリスキャナーがリポジトリ内のファイルからハードコードされたシークレットを見つけます。