私のAPIキー、漏洩したらどれだけ危険なのか
APIキー漏洩事故は「キーが漏れた」という事実そのものよりも、そのキーがどんな権限を持ち、いくつのサービスに接続され、どれだけ長く放置されていたかによって実際の被害規模が大きく変わります。読み取り専用キーが短期間露出した場合と、管理者権限キーが複数のサービスに連携されたまま数ヶ月間交換されなかった場合では、リスクの差が数十倍に達することがあります。
この計算機は権限範囲(読み取り専用/読み書き/管理者)、連携されたサービス数、露出または交換されていない期間を入力として受け取り、総合リスクスコアを算出します。スコアが高く出た場合は直ちにキーを破棄して再発行し、今後は最小権限の原則と定期交換ポリシーを適用することをお勧めします。コードリポジトリにキーがコミットされたことがある場合は、履歴からも完全に削除する必要があります。
よくある質問
権限範囲がリスクにこれほど大きく影響するのはなぜですか?
読み取り専用キーは閲覧に留まりますが、書き込み・削除や管理者権限キーはデータ改ざん、削除、決済情報アクセスなどはるかに広範囲な被害につながるためです。
APIキーの漏洩リスクを減らす方法は何ですか?
必要最小限の権限のみを付与し、定期的にローテーションし、コードにハードコーディングせず環境変数やシークレットマネージャーで管理してください。