⚠️ 50 000 Stripe-ключей утекли из публичного кода 18 августа 2026 на форуме выложили набор данных с действующими Stripe API-ключами 659 продавцов и 35 ГБ данных клиентов и платежей, по данным securityaffairs. Всего исследователи насчитали больше 50 000 уникальных ключей. Их находили в публичных репозиториях, журналах GitHub Actions и конфигурационных файлах веб-серверов. Stripe не взломана: ключи принадлежат самим продавцам. Один действующий секретный ключ открывает список клиентов и сохранённые карты, создание платежей и возвратов, подмену вебхуков, а при включённом Stripe Connect — доступ к связанным аккаунтам. Это не частичный доступ, а полный API. Проверка заняла 17 часов: нашли активный ключ, получили клиентскую базу, создали поддельную платёжную ссылку и провели тестовый платёж на $1. Источники обычные: жёстко прописанные ключи в .env и комментариях, журналы GitHub Actions с отладочным выводом переменных, неправильно настроенные серверы. Из 3 000 серверов, отдававших строки с упоминанием Stripe, около 12% содержали рабочие ключи. Отдельная проблема: часть продавцов сменила ключи после раскрытия, но оставила старые активными. Автоматического отзыва нет. Автоматический сканер Stripe ловит ключи в публичных репозиториях и может их отозвать, только если продавец подписался. Участников мало, приватные репозитории, журналы сборки и серверные конфигурационные файлы он не видит. Ограничьте ключи: обработчику вебхуков не нужно право создавать платежи. Включите Stripe Radar для выявления необычных платёжных схем. Я бы начал аудит не с публичных репозиториев, а с истории ротаций. Если старый ключ не удалён, в отчёте написано «ключ заменён», а по факту доступ остался. 35 ГБ данных и 17 часов до первого платежа — это не сложная эксплуатация, а терпеливая инвентаризация чужой гигиены. #Stripe #APIkeys #GitHub #утечка