Stripe & SupabaseSévérité critique

Clé secrète Stripe exposée côté client

Une clé sk_live_ (ou sk_test_) trouvée dans le JavaScript envoyé au navigateur donne à n'importe qui un accès total à l'API Stripe : créer des charges, déclencher des remboursements, lister tous les clients.

Vérifier en 30 secondes

Ouvre les DevTools, onglet Network, filtre sur JS, et cherche sk_live_ ou sk_test_ dans chaque fichier chargé.

Le correctif

Toute opération avec la clé secrète doit passer par une API route côté serveur, jamais directement depuis un composant client :

// app/api/create-checkout/route.ts — serveur uniquement
import Stripe from 'stripe';
const stripe = new Stripe(process.env.STRIPE_SECRET_KEY!);

Si une clé a déjà été exposée, fais-la pivoter immédiatement dans le dashboard Stripe (Developers → API keys → Roll key) — une clé publique, même quelques heures, doit être considérée comme compromise.

Guide complet avec les trois scénarios les plus fréquents pour expliquer comment cette clé finit exposée :

Lire l'article complet

Vérifie si ton site est concerné par cette faille.

Scanner mon app