Was ein Geheimnis ausmacht
API-Schlüssel, Datenbankpasswörter und Signierschlüssel ermöglichen Zugriffe, die Besucher nicht erhalten sollen. Die OWASP-Empfehlungen zur Geheimnisverwaltung behandeln unter anderem eingeschränkte Berechtigungen, Lebenszyklen und den Austausch solcher Werte.
Alles, was der Browser zur Ausführung erhält, kann grundsätzlich vom jeweiligen Nutzer untersucht werden. Ein Schlüssel in JavaScript, einem Downloadpaket oder einem versteckten Eingabefeld ist deshalb keine geschützte Serverkonfiguration.
Ein nachvollziehbarer Aufbau
Die öffentliche Oberfläche sendet eine begrenzte Anfrage an den eigenen Server. Dieser prüft den Vorgang und verwendet erst dann den passenden Schlüssel für den externen Dienst. Die Antwort enthält nur die Informationen, die der Nutzer für seine Aufgabe braucht.
Auch auf dem Server sollte nicht jede Anwendung sämtliche Schlüssel lesen können. Ein eng begrenzter Zugang reduziert die Folgen eines Fehlers.
Prüfliste vor der Veröffentlichung
- Quellcode und erzeugte Downloads auf Geheimnisse prüfen.
- Protokolle auf versehentlich gespeicherte Zugangsdaten kontrollieren.
- Zuständigkeit und Verfahren für einen Schlüsseltausch festlegen.
- Nicht mehr benötigte Zugänge entfernen.
Ein praktisches Beispiel ist die Übergabe einer Website-Vorlage: Eine Beispieldatei darf die benötigten Variablennamen zeigen, enthält aber keine echten Werte. So weiß der Käufer, welche Konfiguration fehlt, ohne einen fremden Zugang zu übernehmen. Diese Trennung sollte von der ersten Testversion an bestehen.
Quellen & Aktualität
Quellen geprüft am 2026-09-27. Herstellerangaben sind als solche eingeordnet. Produktdetails können sich nach diesem Stand ändern.

