Hva skjer hvis du lekker API-nøkkelen din?
Kort svar: fremmede kan bruke tjenestene dine på din regning, og det skjer raskt. En lekket nøkkel blir ofte misbrukt i løpet av minutter, og regningen kan komme opp i titusener av kroner før du rekker å oppdage det.
Hva er en API-nøkkel?
En API-nøkkel er en hemmelig kode som beviser at det er du som bruker en tjeneste, for eksempel OpenAI, Anthropic, Google Maps eller en betalingsløsning. Den fungerer som et kombinert brukernavn, passord og betalingskort i én tekststreng. Den som har nøkkelen, er deg, i tjenestens øyne.
Slik lekker nøkler, oftere enn du tror
- Publisert på GitHub: den klassiske tabben. Nøkkelen ligger i koden, koden pushes til et offentlig repo, og dermed er den ute.
- Lagt i frontend-koden: alt som sendes til nettleseren kan leses av besøkende. En nøkkel i JavaScript på nettsiden din er i praksis offentlig.
- Skjermbilder og skjermdeling: en nøkkel som er synlig i et skjermbilde du deler, er lekket.
- Chatlogger og forum: limt inn i en supporttråd eller et KI-chattevindu med delbar lenke.
Dette skjer i minuttene etterpå
Automatiserte botter skanner offentlige repoer og nettsider døgnet rundt, kun på jakt etter nøkler. Når de finner en, testes den umiddelbart. Hva den brukes til avhenger av tjenesten:
- KI-nøkler (OpenAI, Anthropic og lignende) selges eller brukes til å drive andres chatboter og genereringstjenester. Forbruket ditt eksploderer, og du betaler.
- Skynøkler (AWS, Google Cloud) brukes gjerne til kryptomining på servere opprettet i ditt navn. Her finnes det historier om regninger på hundretusener etter én helg.
- Betalings- og datanøkler er verst: de kan gi tilgang til kundedata, som fort blir et personvernbrudd du er juridisk ansvarlig for.
Lekket nøkkel? Gjør dette nå
- Deaktiver nøkkelen i leverandørens dashbord. Dette stopper blødningen, og går foran alt annet.
- Opprett en ny nøkkel og oppdater tjenestene dine til å bruke den, på riktig måte denne gangen.
- Sjekk forbruket for perioden nøkkelen var ute. Ta skjermbilder som dokumentasjon.
- Kontakt leverandøren hvis det har påløpt kostnader. Flere har refundert misbruk, men ingen garanterer det.
- Fjern nøkkelen fra kilden. Og husk: å slette filen fra GitHub er ikke nok, den ligger igjen i git-historikken. Regn nøkkelen som brent uansett.
Slik unngår du å havne der
- Legg nøkler i miljøvariabler eller en
.env-fil som står i.gitignore, aldri direkte i koden. - Bruk nøkler kun på serversiden. Frontend-kode er offentlig.
- Sett forbruksgrenser hos leverandøren, så en lekkasje har et tak.
- Gi hver app sin egen nøkkel med minst mulig tilgang, så én lekkasje ikke åpner alt.
- Bygger du med KI-verktøy, les også Sikkerhet når du bygger med KI: KI-en gjør mye riktig, men du må vite hva du skal se etter.
Ofte stilte spørsmål
Hvor raskt blir en lekket API-nøkkel misbrukt?
Ofte i løpet av minutter. Automatiserte botter skanner offentlige GitHub-repoer og nettsider kontinuerlig etter nøkler, og tester dem umiddelbart. Du rekker sjelden å oppdage lekkasjen før misbruket har startet.
Hva gjør jeg hvis API-nøkkelen min er lekket?
Deaktiver nøkkelen umiddelbart i leverandørens dashbord, opprett en ny, sjekk forbrukshistorikken for misbruk, og kontakt leverandøren hvis det har påløpt kostnader. Fjern deretter nøkkelen fra stedet den lekket.
Er det nok å slette filen med nøkkelen fra GitHub?
Nei. Git husker alt, så nøkkelen ligger fortsatt i historikken til repoet, og botter leter nettopp der. Regn en nøkkel som har vært i et offentlig repo som kompromittert for alltid, og bytt den ut.
Hvordan oppbevarer jeg API-nøkler trygt?
Legg nøkler i miljøvariabler eller en .env-fil som står i .gitignore, aldri direkte i koden. Nøkler skal bare brukes på serversiden, aldri i frontend-kode som besøkende kan lese. Sett i tillegg forbruksgrenser hos leverandøren.
Usikker på om løsningen din er trygg?
Vi bygger nettsider og KI-løsninger med sikkerheten på plass fra start, og kan også gå gjennom noe du allerede har bygget. Send oss en melding, så tar vi en titt.
Send oss en e-post