Chave de API no frontend: o vazamento mais comum que encontramos
A chave da API de pagamento, de IA ou do banco está no código do site, visível para qualquer um. É o vazamento mais comum que encontramos — e o mais caro.
Por Equipe We Codex3 min de leitura
Abra o seu site, aperte F12 e procure por "key" no código. Em muitas auditorias, encontramos chaves de APIs de pagamento, de serviços de IA, de mapas e até de bancos de dados com acesso total, entregues a qualquer visitante.
Por que acontece
Na pressa, a chamada à API é feita direto do navegador ou do app. Funciona — e expõe a chave. Variáveis de ambiente do frontend não são secretas: elas são embutidas no código que vai para o navegador.
O que um atacante faz com ela
- Usa sua cota de IA e você paga a conta (Custo de API de IA: como não levar susto na fatura).
- Acessa dados de clientes.
- Faz cobranças, estornos ou envios de mensagem em seu nome.
A regra
Chave secreta só no servidor. O front chama o seu backend; o backend, autenticado e com limites, chama o serviço externo.
Navegador → sua API (autenticação + rate limit) → serviço externo (com a chave)Exceções que confirmam a regra
Algumas chaves são públicas por design — como a de um mapa restrita ao seu domínio ou a chave pública de um gateway de pagamento. Mesmo assim, configure restrições de domínio e permissões mínimas.
Se a chave já vazou
- 1.Revogue e gere uma nova imediatamente.
- 2.Verifique o uso recente no painel do serviço.
- 3.Remova do histórico do repositório.
- 4.Mova para o servidor, com segredos bem guardados (Variáveis de ambiente e segredos: o .env não é cofre).
O mesmo cuidado vale para serviços como o Supabase (Supabase: quando acelera o projeto e quando começa a limitar) e para limites de uso nas suas próprias rotas (Rate limiting em Node.js: como proteger suas APIs contra sobrecarga e abusos sem afetar a UX).
Essa varredura faz parte de Segurança Anti-Hacker da We Codex. Fale com a gente.
- Segurança
- APIs
- Chaves
- Frontend
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
Rate limiting em Node.js: como proteger suas APIs contra sobrecarga e abusos sem afetar a UX
Sem limite de requisições, um script mal-intencionado (ou um bug no seu próprio app) derruba a API. Veja como aplicar rate limit no Node.js sem bloquear clientes legítimos.
- Ler artigo
Backend & APIs3 min
Variáveis de ambiente e segredos: o .env não é cofre
O arquivo .env com a senha do banco foi parar no repositório — ou no frontend. Veja como guardar segredos de forma segura em projetos web e mobile.
- Ler artigo
Backend & APIs3 min
Supabase: quando acelera o projeto e quando começa a limitar
Banco, autenticação, storage e APIs prontas em minutos. O Supabase acelera muito — até certo ponto. Veja onde ele brilha e onde exige cuidado.