Qu'est-ce qu'une clé API, et que se passe-t-il si elle est volée ?
Réponse courte : Une clé API est une chaîne secrète qui identifie et autorise un programme — plutôt qu'une personne — lorsqu'il fait appel à un service. Une clé volée permet à un attaquant d'effectuer des requêtes en se faisant passer pour votre application, souvent sans aucune interaction humaine, sans MFA, et sans signe évident que quelque chose ne va pas.
Pourquoi elles constituent des cibles attrayantes
- Aucun humain dans la boucle. Les clés sont conçues pour un usage automatisé et non surveillé, il n'y a donc pas d'invite MFA pour interférer.
- Souvent largement étendues. Les clés sont fréquemment émises avec plus de permissions que ce que la tâche exige.
- Longue durée de vie. Beaucoup ne sont jamais renouvelées, si bien qu'une clé volée aujourd'hui peut encore fonctionner des mois plus tard.
- Stockées dans des emplacements prévisibles. Fichiers de configuration, variables d'environnement et magasins d'identifiants — tous des emplacements que l'automatisation peut énumérer.
Conséquences typiques
Selon ce que la clé autorise : lecture ou exportation de données clients, envoi de messages au nom de votre organisation, dépenses sur un compte cloud, ou rebond vers d'autres systèmes connectés.
Comme les requêtes sont correctement authentifiées, elles apparaissent généralement dans les journaux comme du trafic applicatif normal. La détection intervient généralement bien après les faits, via une facture ou un audit.
Réduire l'exposition
Limitez la portée des clés, renouvelez-les régulièrement, et gardez-les hors du contrôle de version. Ce sont de bonnes pratiques, mais elles limitent le rayon d'impact plutôt que d'empêcher le vol.
Cyber Crucible cible le vol lui-même. Les emplacements des identifiants et des configurations sont protégés, et un programme qui les lit est évalué en contexte : données factices ou refus en cas de dépassement légitime, rejet ou suspension pour un processus inconnu ou compromis. La clé n'est remise dans aucun des deux cas.