fugle.no

Hva skjer hvis du lekker API-nøkkelen din?

Kort svar: fremmede kan bruke tjenestene dine på din regning, og det skjer raskt. En lekket nøkkel blir ofte misbrukt i løpet av minutter, og regningen kan komme opp i titusener av kroner før du rekker å oppdage det.

Hva er en API-nøkkel?

En API-nøkkel er en hemmelig kode som beviser at det er du som bruker en tjeneste, for eksempel OpenAI, Anthropic, Google Maps eller en betalingsløsning. Den fungerer som et kombinert brukernavn, passord og betalingskort i én tekststreng. Den som har nøkkelen, er deg, i tjenestens øyne.

Slik lekker nøkler, oftere enn du tror

Dette skjer i minuttene etterpå

Automatiserte botter skanner offentlige repoer og nettsider døgnet rundt, kun på jakt etter nøkler. Når de finner en, testes den umiddelbart. Hva den brukes til avhenger av tjenesten:

Derfor kan det bli katastrofalt Skaden er ikke bare regningen. En lekket nøkkel kan gi tilgang til kundedata, ødelegge omdømmet ditt og i verste fall bli en GDPR-sak. Kunnskap om sikkerhet er ikke valgfritt når du bygger noe folk skal bruke.

Lekket nøkkel? Gjør dette nå

  1. Deaktiver nøkkelen i leverandørens dashbord. Dette stopper blødningen, og går foran alt annet.
  2. Opprett en ny nøkkel og oppdater tjenestene dine til å bruke den, på riktig måte denne gangen.
  3. Sjekk forbruket for perioden nøkkelen var ute. Ta skjermbilder som dokumentasjon.
  4. Kontakt leverandøren hvis det har påløpt kostnader. Flere har refundert misbruk, men ingen garanterer det.
  5. Fjern nøkkelen fra kilden. Og husk: å slette filen fra GitHub er ikke nok, den ligger igjen i git-historikken. Regn nøkkelen som brent uansett.

Slik unngår du å havne der

Ofte stilte spørsmål

Hvor raskt blir en lekket API-nøkkel misbrukt?

Ofte i løpet av minutter. Automatiserte botter skanner offentlige GitHub-repoer og nettsider kontinuerlig etter nøkler, og tester dem umiddelbart. Du rekker sjelden å oppdage lekkasjen før misbruket har startet.

Hva gjør jeg hvis API-nøkkelen min er lekket?

Deaktiver nøkkelen umiddelbart i leverandørens dashbord, opprett en ny, sjekk forbrukshistorikken for misbruk, og kontakt leverandøren hvis det har påløpt kostnader. Fjern deretter nøkkelen fra stedet den lekket.

Er det nok å slette filen med nøkkelen fra GitHub?

Nei. Git husker alt, så nøkkelen ligger fortsatt i historikken til repoet, og botter leter nettopp der. Regn en nøkkel som har vært i et offentlig repo som kompromittert for alltid, og bytt den ut.

Hvordan oppbevarer jeg API-nøkler trygt?

Legg nøkler i miljøvariabler eller en .env-fil som står i .gitignore, aldri direkte i koden. Nøkler skal bare brukes på serversiden, aldri i frontend-kode som besøkende kan lese. Sett i tillegg forbruksgrenser hos leverandøren.

Usikker på om løsningen din er trygg?

Vi bygger nettsider og KI-løsninger med sikkerheten på plass fra start, og kan også gå gjennom noe du allerede har bygget. Send oss en melding, så tar vi en titt.

Send oss en e-post