Prüfregel · RSC-SEC-052
service_role-Schlüssel im Quellcode
SicherheitSchweregrad: HochCWE-798
Dekodiert JWTs in Quelldateien und meldet den Rollen-Claim `service_role`; auf dem Syntaxbaum zusätzlich Client-Dateien, die den Schlüssel aus der Umgebung lesen (Kommentare zählen nicht).
Prüfstufe
Quellcode aus Source MapsRepo-Zugang (Deep-Scan)
So behebt ihr es
Schlüssel rotieren, aus dem Code entfernen und nur serverseitig aus der Umgebung lesen.