Help us learn about your current experience with the documentation. Take the survey.
暴露机密密钥或令牌 Stripe live secret key
描述
响应体中包含与 Stripe live secret key 模式匹配的内容。Live secret key 在 live 模式下用于验证服务器上的请求。默认情况下,您可以使用此密钥执行任何 API 请求而无需限制。获得此密钥的恶意行为者可能获得该账户在 Stripe 中所有数据的读写权限。 暴露此值可能允许攻击者访问此令牌授予的所有资源。
修复建议
有关处理泄露密钥相关安全事件的通用指导,请参阅 GitLab 文档 凭据暴露到互联网。
要轮换您的 Stripe live secret key:
- 登录您的 Stripe 账户并访问 https://dashboard.stripe.com/apikeys
- 确保"测试模式"已禁用
- 在"标准密钥"部分,找到被识别的密钥,然后选择右侧的省略号
- 选择"轮换密钥…" - 在"轮换 API 密钥"对话框中,选择过期日期,例如"现在"
- 选择"轮换 API 密钥"
有关更多信息,请参阅 Stripe 关于轮换 API 密钥的文档。
详情
| ID | Aggregated | CWE | Type | Risk |
|---|---|---|---|---|
| 798.111 | false | 798 | Passive | High |