開發者離職時:如何找出並撤銷 API 金鑰、令牌與開發者憑證
為新創公司創辦人提供的實用指南:在工程師離職時,無需 IT 團隊即可找出並撤銷 API 金鑰、個人存取令牌與開發者憑證。
開發者離職時:如何找出並撤銷 API 金鑰、令牌與開發者憑證
當工程師離職,停用他們的 Google 或 Okta 帳號並不夠。API 金鑰、個人存取令牌與服務憑證存在於身份提供者(IdP)之外,即使當事人已離職,這些憑證仍會持續有效。本指南說明如何找出離職工程師建立的每一種憑證類型、為何撤銷順序至關重要,以及如何在沒有 IT 團隊的情況下,將這些步驟整合進人資離職流程。
為何開發者離職是不同性質的問題
一般員工透過 SSO 存取 SaaS 工具。停用 IdP 帳號後,大部分存取權限就會消失。開發者的情況則截然不同。在一家 20 人新創公司,一位資深工程師在任職期間通常會建立:範圍涵蓋貴司版本庫的 GitHub 個人存取令牌(PAT)、具有正式環境權限的 AWS IAM 存取金鑰、用於測試付款流程的 Stripe 限制金鑰、用於內部工具的 Slack 機器人令牌、Vercel 部署令牌,以及本機 .env 檔案中存有他曾在本地執行的每項服務憑證。
這些憑證均不受 SSO 管理。每一項憑證都會無限期有效,直到有人明確撤銷為止。一般工程師自己也不記得建立過哪些憑證。你無法要求他們在離職前一一列舉,你需要一套系統性的搜尋方法。
步驟一:在開始撤銷前先建立憑證清單
無法撤銷你不知道存在的憑證。從開發者憑證所在的各系統快速盤點開始。
GitHub: 組織擁有者可以在 Settings → Developer Settings → Personal access tokens 查看所有可存取組織的個人存取令牌(精細型與傳統型)。傳統型令牌風險尤高,GitHub 無法在組織層級依擁有者列舉傳統型令牌。先將開發者從組織移除,再稽核所有可能引用其個人令牌的 GitHub Actions 密鑰。
AWS IAM: 前往 IAM → Users → [使用者名稱] → Security credentials,查看存取金鑰(AKID 值)、確認最後使用日期,並檢查是否有 MFA 裝置綁定在其個人手機號碼上。若他們設定了任何信任政策指向其使用者的 IAM 角色,這些政策也需要更新。
Stripe: 前往 Developers → API keys,查找以其名義建立的限制金鑰,並檢查指向其個人擁有服務的 Webhook。
Vercel、Heroku、Render: 各平台均有團隊令牌區塊。將使用者從團隊移除後,檢查他們以專案名義建立的任何部署鉤子或個人令牌。
Slack: 在 Settings & Administration → Manage apps 查看他們安裝的機器人應用程式,並在 Tools → Access Logs 確認近期 API 活動。若他們開發了內部 Slack 機器人,這些機器人可能以綁定其 Slack 帳號的令牌進行驗證。
Supabase、PlanetScale、Neon: 早期團隊常用的資料庫服務,除了團隊成員身份之外,還有服務角色 API 金鑰與個人 API 令牌。請在專案設定中查找由離職使用者建立的令牌。
本機 .env 問題: 他們在本機執行應用程式時所需的所有憑證,很可能仍存放在其筆電的 .env 檔案中,甚至可能已提交至私有版本庫。開發者離職後,憑證輪換是必要措施,而非可選項目。
步驟二:依優先順序撤銷
順序至關重要,因為不同憑證的影響範圍差異甚大。
第一層,帳單與付款(最先撤銷,限時數分鐘內完成)
- Stripe:撤銷限制金鑰、移除團隊成員、確認帳單入口存取權
- AWS 根帳號:確認對方從未持有根帳號憑證;若他們是 AWS 帳號擁有者,立即啟動帳號所有權移轉
第二層,程式碼與基礎設施(一小時內撤銷)
- GitHub:從組織移除後,明確撤銷組織層級可見的所有 PAT;輪換嵌入其令牌的 GitHub Actions 密鑰
- AWS IAM:停用後刪除其 IAM 使用者;立即輪換所有存取金鑰;檢查信任政策指向其帳號的 IAM 角色
- Vercel/Heroku/Render:從團隊移除,刪除部署鉤子
第三層,通訊與監控(當天撤銷)
- Slack:停用帳號;撤銷其安裝的應用程式機器人令牌
- PagerDuty、Datadog、New Relic:移除使用者,檢查以其帳號建立的 API 金鑰
- Twilio、SendGrid、Postmark:確認其帳號範圍的寄件者身份與 API 金鑰
SSO 無法撤銷的項目
開發者離職後最常見的失誤:停用 IdP 帳號後便以為大功告成。事實並非如此。
GitHub PAT 在 SSO 停用後仍然存活。 GitHub 可要求精細型令牌通過 SAML SSO 授權,但傳統型個人存取令牌完全繞過這項機制。開發者建立的傳統型 PAT 無論 SSO 狀態如何,都會無限期有效。即使是精細型令牌,也需要在 組織 → Settings → Personal access tokens 明確撤銷;僅將使用者移出組織並不足夠。
AWS IAM 存取金鑰不受聯合身份管控。 使用 Google Workspace SSO 存取 AWS 時,停用帳號後 SSO 工作階段即過期。但開發者直接在 IAM 中建立的存取金鑰(AKID/密鑰配對)仍獨立存續。你必須明確刪除 IAM 使用者。
已提交至版本庫的憑證。 在程式碼庫中執行 git log -p | grep -i "AKIA\|sk_live\|ghp_" 以確認是否有憑證曾被提交。在 git 歷史中發現的任何憑證均應視為已洩露並立即輪換,即使在私有版本庫中也不例外。
步驟三:在人資離職流程中閉環
開發者憑證撤銷是 IT 任務,但必須由人資事件(終止紀錄)觸發,並在離職完成前完成驗證。
多數新創公司的盲點:創辦人處理人資面(最後薪資單、福利終止、設備歸還),而憑證撤銷則交給另一位同時忙著出貨的工程師。結果往往只做一半,或根本沒做。發現你不知道存在的憑證本身就是另一個問題,影子 IT 離職處理指南 涵蓋了在離職時浮現的未管理 SaaS 帳號的發現方法。
在沒有 IT 團隊的 5–30 人新創公司,三個縮小落差的方法:
- 指定專屬離職負責人。 開發者離職時,應由 CTO 或首席工程師擔任,在 HR 系統關閉終止紀錄前,需在命名核對清單上簽名確認。
- 將憑證撤銷與設備歸還綁定。 開發者交還筆電時,在同一個 30 分鐘的交接會議中完成 AWS 金鑰刪除、GitHub 組織移除與 Stripe 金鑰輪換。
- 使用人資平台觸發工作流程。 若人資系統追蹤終止日期,設定 T+0 提醒,讓開發者憑證撤銷與設備交接同步進行,而非三天後才啟動。
更廣泛的多重 SaaS 離職清單請參閱 在沒有 IT 團隊的情況下如何跨 12 個 SaaS 工具完成員工離職。需要即時處理的非自願離職,請參閱 立即終止存取撤銷協議。
常見問題
問:將開發者從 GitHub 組織移除後,是否等於撤銷了所有存取權?
移除成員會撤銷其組織成員資格和版本庫存取權,但不會自動撤銷他們在成員期間建立的個人存取令牌。傳統型 PAT 仍然有效,除非使用者自行刪除,或你以組織擁有者身份透過令牌稽核設定(Settings → Personal access tokens → Active tokens)明確撤銷。移除成員後,務必單獨稽核並撤銷令牌。
問:若開發者以個人 IAM 使用者帳號建立了 AWS 資源,應如何處理? 在其 IAM 使用者被刪除之前,透過那些憑證建立的資源仍可被存取。先停用 IAM 使用者讓存取金鑰失效,記錄他們擁有的資源,移轉所有權,再刪除 IAM 使用者。切勿在稽核其擁有資源前就刪除使用者,某些資源的權限模型中可能嵌入了該 IAM 使用者。
問:如何處理其工作筆電 .env 檔案中的 API 金鑰?
無論設備是否已歸還,都應將離職開發者筆電上的所有憑證視為已洩露。輪換他們有本機存取權的所有 API 金鑰與密鑰,Stripe 換新限制金鑰、自動化工作流程換新 PAT、服務帳號換新 IAM 存取金鑰。輪換的成本遠低於憑證洩露造成的損失。
問:AI 程式助手使用的憑證應如何處理? GitHub Copilot、Cursor、Claude Code 等工具會將 API 令牌儲存在本機 shell 設定檔或設定檔案中。停用開發者的 SSO 帳號不會撤銷這些令牌。請清除工作設備並輪換任何可能儲存在其本機工具設定中的 API 金鑰。
問:如何確認前任開發者是否仍有有效存取權?
撤銷憑證後,在 AWS CloudTrail、GitHub 稽核日誌(Settings → Audit log)與 Stripe 事件日誌中,查找源自其前任憑證的 API 活動。撤銷日期後若有任何活動,表示仍有遺漏的憑證需要輪換。
Optserv 將開發者離職與人資流程整合
大多數人資工具記錄終止事件就結束了。真正降低風險的憑證撤銷工作,往往透過 Slack 訊息交接、在共用文件中追蹤。Optserv 將人資終止紀錄與離職工作流程串連,包含在 T+0 指派給正確工程師負責人的開發者憑證清單,並附有簽名稽核軌跡。當離職在 Optserv 關閉時,你確知存取已撤銷,而不只是文件完成了。了解 Optserv 如何處理離職流程 →
資料來源
- GitHub Docs: Reviewing and revoking personal access tokens in your organization
- AWS Documentation: Revoke IAM role temporary security credentials
- Palo Alto Networks: Top 3 IAM Risks in Your GitHub Organization
- passwork.pro: Employee offboarding: Guide to secure access revocation in 2026
Run your entire team from one place.
Optserv handles hiring, onboarding, access management, and offboarding, built for startups that want to operate like grown-ups without the enterprise overhead.
Try Optserv free