Security · 18 mei 2026

    Vibe coding & exposed API keys: wat het écht kost

    AI-gegenereerde sites lekken vaak keys in de frontend. Wat gaat er mis, en hoe check je het in 2 minuten?

    "Vibe coding" — sites bouwen door een AI te prompten in plaats van zelf code te schrijven — is razendsnel populair geworden. Het probleem: bijna niemand controleert wat er live gaat. En dat zien wij terug in bijna elke audit.

    Het meest voorkomende lek

    API keys in de frontend. Een OpenAI-key, een Stripe secret of een Supabase service role, hardcoded in de JavaScript-bundle die elke bezoeker downloadt. Open Chrome DevTools, tab "Sources", en je vindt ze met Ctrl+F op sk-.

    Zodra die key gevonden is — en bots scannen GitHub en live sites continu — kan iedereen ermee weg. We hebben klanten gezien met €4.000 aan OpenAI-kosten in één weekend, omdat hun key in een AI-chatbot op de homepage stond.

    "Alles wat in de browser draait is publiek. Een 'verborgen' key bestaat niet."

    3 checks die wij standaard doen

    • 1.
      Secret scan op de bundle. We grepen door de geminifieerde JS op patronen als sk-, pk_live, AIza.
    • 2.
      Network tab review. Welke calls gaan rechtstreeks naar OpenAI, Anthropic of een database? Dat hoort altijd via een eigen backend te gaan.
    • 3.
      Environment variables in de repo. Een .env in Git is een datalek. We checken de hele history, niet alleen de laatste commit.

    Wat je nu kunt doen

    Open je site in een incognito-venster, open DevTools en zoek naar je provider-prefixen. Vind je iets? Roteer de key direct bij de provider en zet de logica in een server-side functie of edge function.

    Niet zeker? Wij doen een gratis security-check op AI-gebouwde sites — meestal binnen een werkdag.

    Vibe coding & exposed API keys: wat het écht kost

    Klaar voor een eigen klikmachine?

    App ons direct of plan een vrijblijvende intake.

    Start een gesprek