Zum Inhalt springen

Prüfregel · RSC-SEC-034

KI-API direkt aus dem Browser gerufen (statisch belegt)

SicherheitSchweregrad: HochCWE-798

Findet Endpunkte von KI-Anbietern im ausgelieferten Code. Mit passendem Schlüssel-Muster im selben Bundle `high`, ohne `medium`.

Warum das zählt

Server-Code landet nicht im Browser. Steht die Adresse eines KI-Anbieters im ausgelieferten Bundle, ruft ihn also der Browser des Besuchers — und dieser Aufruf braucht einen Schlüssel, der damit erreichbar ist.

Der Schaden ist nicht abstrakt: Wer den Schlüssel aus den Entwicklertools zieht, generiert auf eure Rechnung weiter, bis das Budget oder das Limit endet. Bei KI-Anbietern geht das schnell und fällt oft erst mit der Abrechnung auf.

Bisher fand das nur der Browser-Lauf des Scans, der optional ist und selten läuft. Der statische Nachweis genügt aber: Fix ist in beiden Fällen derselbe — Aufruf hinter einen eigenen Endpunkt legen, dort authentifizieren, Nutzung begrenzen, Schlüssel rotieren.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

KI-Aufrufe über einen eigenen Server-Endpunkt mit Auth und Nutzungslimit leiten und den Schlüssel rotieren.

Eigene App kostenlos prüfen