example-petstore.com

示例域名 · 并非真实服务 · 浏览器访问显示此页面 · API 请求返回 410 Gone

指南 · 安全

凭据泄露:现在该怎么办

如果您的代码曾将密钥、令牌、密码或会话 Cookie 发送到 example-petstore.com 或 example-commerce-host.com,那么它已到达一台不受您控制的服务器。请将其视为已泄露并进行替换。只有签发它的服务才能将其撤销。

立即执行

  1. 在签发该密钥、令牌或密码的服务中将其撤销。仅从代码中删除是不够的。
  2. 签发新的凭据,并将其保存在配置或密钥管理工具中,而不是代码或版本控制系统中。
  3. 先更正代码中的地址,确保新凭据只发送到真实服务。
  4. 检查该服务的访问日志或审核日志,查找自首次向示例域名发出请求以来您无法识别的活动。
  5. 如果发送了真实的银行卡信息,请联系发卡机构。

按服务提供商撤销

服务提供商需要撤销的内容位置
GitHub个人访问令牌Managing your personal access tokens
Google CloudAPI 密钥、服务账号密钥Manage API keys · Respond to compromised credentials
AWSIAM 访问密钥Manage access keys for IAM users
Stripe私钥和受限密钥API keys
Slack机器人令牌和用户令牌auth.revoke
AnthropicAPI 密钥API key best practices
OpenAIAPI 密钥Best practices for API key safety
其他服务任何密钥、令牌或密码该服务的安全设置或 API 设置;在其文档中搜索“revoke”或“rotate”。

后续工作

  • 从代码库、日志和配置历史记录中删除旧凭据。改写历史记录并不能使其重新变得安全,只有撤销才能做到。
  • 在您的代码库中启用机密扫描(例如 GitHub secret scanning),以便尽早发现泄露的密钥。
  • 添加一项检查,防止示例地址进入生产环境。请参阅配置 API 客户端和 SDK。

密钥也被提交到 Git 了吗? 从 Git 历史记录中删除机密信息

来源