Prüfregel · RSC-SEC-034
KI-API direkt aus dem Browser gerufen (statisch belegt)
Findet Endpunkte von KI-Anbietern im ausgelieferten Code. Mit passendem Schlüssel-Muster im selben Bundle `high`, ohne `medium`.
Warum das zählt
Server-Code landet nicht im Browser. Steht die Adresse eines KI-Anbieters im ausgelieferten Bundle, ruft ihn also der Browser des Besuchers — und dieser Aufruf braucht einen Schlüssel, der damit erreichbar ist.
Der Schaden ist nicht abstrakt: Wer den Schlüssel aus den Entwicklertools zieht, generiert auf eure Rechnung weiter, bis das Budget oder das Limit endet. Bei KI-Anbietern geht das schnell und fällt oft erst mit der Abrechnung auf.
Bisher fand das nur der Browser-Lauf des Scans, der optional ist und selten läuft. Der statische Nachweis genügt aber: Fix ist in beiden Fällen derselbe — Aufruf hinter einen eigenen Endpunkt legen, dort authentifizieren, Nutzung begrenzen, Schlüssel rotieren.
Prüfstufe
So behebt ihr es
KI-Aufrufe über einen eigenen Server-Endpunkt mit Auth und Nutzungslimit leiten und den Schlüssel rotieren.