Fotomediathek-Audit für Entwicklung

Auch deine Fotomediathek gehört zum Bedrohungsmodell.

Ein Screenshot von Terminal, Cloud-Dashboard, Log oder Supportchat kann einen API-Schlüssel lange nach dem ursprünglichen Problem aufbewahren.

SecretScan analysiert auf dem Gerät. Füge auf dieser Seite keinen Schlüssel und kein Token ein.

Die Kopie außerhalb des Repositorys

Eine kurzfristige Hilfe kann ein dauerhaftes Geheimnis werden

Geschützte Repositorys, CI-Secrets, Passwortmanager und Cloud-Dashboards beseitigen keine Bildkopien. Ein Screenshot kann Umgebungsvariablen, Autorisierungsheader, Konfigurationswerte, interne Links oder Accountdaten zeigen. Das Löschen des ursprünglichen Tickets oder Chats entfernt auch kein separat in Fotos gespeichertes Bild.

Ist iCloud-Fotos aktiv, werden Änderungen der Mediathek zwischen Geräten desselben Apple Accounts synchronisiert. Behandle jeden Screenshot als Datenkopie mit Zweck, verantwortlicher Person und Löschbedingung.

Welche Screenshots du prüfen solltest

Suche in Fotos nach dem Anbieter-, Projekt-, Umgebungs- oder Accountnamen, an den du dich erinnerst. Probiere auch API_KEY, token, secret, bearer, authorization, client_secret und dienstspezifische Bezeichnungen. Wiederhole die Suche unter Screenshots und prüfe den gesamten Bildausschnitt.

Die integrierte Suche hängt vom erkannten Text und deiner Anfrage ab. Kleine, abgeschnittene, unscharfe oder kontrastarme Zeichen können fehlen. Kein Treffer beweist nicht, dass die Mediathek sauber ist.

Ein Treffer beweist weder Echtheit noch Gültigkeit

SecretScan nutzt Apple Vision zur Texterkennung auf dem Gerät und deterministische Prüfungen für Bezeichnungen, Kontext, Form und bekannte Präfixe. Offensichtliche Beispiele und Platzhalter werden nach Möglichkeit verworfen. Du prüfst jeden möglichen Fund selbst; die App fragt den Anbieter nicht ab, um den Schlüssel zu testen.

Harmloser Text kann wie ein Token aussehen, während nicht erkannter oder unbekannt formatierter Text fehlen kann. SecretScan lädt weder Fotos noch erkannten Text oder Funddetails auf seine Server. Nutze das Ergebnis als Prüfliste, nicht als Urteil.

Reagiere in der richtigen Reihenfolge

  1. Bestimme den Umfang. Kläre Dienst, Account, Umgebung, Berechtigungen und mögliche Empfänger des Screenshots.
  2. Bereite einen sicheren Ersatz vor. Sperre keine wichtige App oder Automation aus; ermittle vor dem Widerruf alle legitimen Abhängigkeiten.
  3. Widerrufe oder rotiere die Zugangsdaten. Nutze die offiziellen Kontrollen des Anbieters. GitHub weist darauf hin, dass das Löschen geleakter Daten nicht genügt, weil Kopien fortbestehen können.
  4. Aktualisiere legitime Abhängigkeiten. Ersetze den alten Wert in Apps, CI, Automationen und bei berechtigten Personen und prüfe die Funktion.
  5. Räume die Kopien auf. Lösche oder schwärze das Original, wenn es nicht mehr gebraucht wird. Apple bewahrt gelöschte Fotos normalerweise 30 Tage unter „Zuletzt gelöscht“ auf, sofern du sie nicht früher endgültig entfernst.

Hat der Screenshot deinen Kontrollbereich verlassen, behandle die Zugangsdaten als möglicherweise kopiert. Lokales Löschen widerruft kein Token, entwertet kein Webhook-Secret und löscht keine fremden Kopien.

Vermeide künftige Kopien

Setze die Prüfung fort

Prüfe auch Wiederherstellungscodes und Seed-Phrases, sicheres Abdecken vor dem Teilen und die vollständige Checkliste.

Primärquellen: Apple Developer zur Texterkennung mit Vision; Apple zur Suche nach Fotos und Videos und zum Löschen oder Ausblenden von Fotos; GitHub Docs zu Risiken durch Geheimnislecks und kompromittierten API-Anmeldedaten.

Zuletzt geprüft am 2. September 2026.

Prüfe Geheimnisse außerhalb des Repositorys.

Starte mit einem kostenlosen Scan und entscheide selbst, was rotiert, abgedeckt oder gelöscht werden muss.

SecretScan kostenlos laden