Clé secrète Stripe exposée côté client
Une clé sk_live_ (ou sk_test_) trouvée dans le JavaScript envoyé au navigateur donne à n'importe qui un accès total à l'API Stripe : créer des charges, déclencher des remboursements, lister tous les clients.
Vérifier en 30 secondes
Ouvre les DevTools, onglet Network, filtre sur JS, et cherche sk_live_ ou sk_test_ dans chaque fichier chargé.
Le correctif
Toute opération avec la clé secrète doit passer par une API route côté serveur, jamais directement depuis un composant client :
// app/api/create-checkout/route.ts — serveur uniquement
import Stripe from 'stripe';
const stripe = new Stripe(process.env.STRIPE_SECRET_KEY!);Si une clé a déjà été exposée, fais-la pivoter immédiatement dans le dashboard Stripe (Developers → API keys → Roll key) — une clé publique, même quelques heures, doit être considérée comme compromise.
Guide complet avec les trois scénarios les plus fréquents pour expliquer comment cette clé finit exposée :
Lire l'article completVérifie si ton site est concerné par cette faille.
Scanner mon app