開發者離職時:如何找出並撤銷 API 金鑰、令牌與開發者憑證
為新創公司創辦人提供的實用指南:在工程師離職時,無需 IT 團隊即可找出並撤銷 API 金鑰、個人存取令牌與開發者憑證。
開發者離職時:如何找出並撤銷 API 金鑰、令牌與開發者憑證
當工程師離職,停用他們的 Google 或 Okta 帳號並不夠。API 金鑰、個人存取令牌與服務憑證存在於身份提供者(IdP)之外——即使當事人已離職,這些憑證仍會持續有效。本指南說明如何找出離職工程師建立的每一種憑證類型、為何撤銷順序至關重要,以及如何在沒有 IT 團隊的情況下,將這些步驟整合進人資離職流程。
為何開發者離職是不同性質的問題
一般員工透過 SSO 存取 SaaS 工具。停用 IdP 帳號後,大部分存取權限就會消失。開發者的情況則截然不同。在一家 20 人新創公司,一位資深工程師在任職期間通常會建立:範圍涵蓋貴司版本庫的 GitHub 個人存取令牌(PAT)、具有正式環境權限的 AWS IAM 存取金鑰、用於測試付款流程的 Stripe 限制金鑰、用於內部工具的 Slack 機器人令牌、Vercel 部署令牌,以及本機 .env 檔案中存有他曾在本地執行的每項服務憑證。
這些憑證均不受 SSO 管理。每一項憑證都會無限期有效,直到有人明確撤銷為止。一般工程師自己也不記得建立過哪些憑證。你無法要求他們在離職前一一列舉——你需要一套系統性的搜尋方法。
步驟一:在開始撤銷前先建立憑證清單
無法撤銷你不知道存在的憑證。從開發者憑證所在的各系統快速盤點開始。
GitHub: 組織擁有者可以在 Settings → Developer Settings → Personal access tokens 查看所有可存取組織的個人存取令牌(精細型與傳統型)。傳統型令牌風險尤高——GitHub 無法在組織層級依擁有者列舉傳統型令牌。先將開發者從組織移除,再稽核所有可能引用其個人令牌的 GitHub Actions 密鑰。
AWS IAM: 前往 IAM → Users → [使用者名稱] → Security credentials,查看存取金鑰(AKID 值)、確認最後使用日期,並檢查是否有 MFA 裝置綁定在其個人手機號碼上。若他們設定了任何信任政策指向其使用者的 IAM 角色,這些政策也需要更新。
Stripe: 前往 Developers → API keys,查找以其名義建立的限制金鑰,並檢查指向其個人擁有服務的 Webhook。
Vercel、Heroku、Render: 各平台均有團隊令牌區塊。將使用者從團隊移除後,檢查他們以專案名義建立的任何部署鉤子或個人令牌。
Slack: 在 Settings & Administration → Manage apps 查看他們安裝的機器人應用程式,並在 Tools → Access Logs 確認近期 API 活動。若他們開發了內部 Slack 機器人,這些機器人可能以綁定其 Slack 帳號的令牌進行驗證。
Supabase、PlanetScale、Neon: 早期團隊常用的資料庫服務,除了團隊成員身份之外,還有服務角色 API 金鑰與個人 API 令牌。請在專案設定中查找由離職使用者建立的令牌。
本機 .env 問題: 他們在本機執行應用程式時所需的所有憑證,很可能仍存放在其筆電的 .env 檔案中——甚至可能已提交至私有版本庫。開發者離職後,憑證輪換是必要措施,而非可選項目。
步驟二:依優先順序撤銷
順序至關重要,因為不同憑證的影響範圍差異甚大。
第一層——帳單與付款(最先撤銷,限時數分鐘內完成)
- Stripe:撤銷限制金鑰、移除團隊成員、確認帳單入口存取權
- AWS 根帳號:確認對方從未持有根帳號憑證;若他們是 AWS 帳號擁有者,立即啟動帳號所有權移轉
第二層——程式碼與基礎設施(一小時內撤銷)
- GitHub:從組織移除後,明確撤銷組織層級可見的所有 PAT;輪換嵌入其令牌的 GitHub Actions 密鑰
- AWS IAM:停用後刪除其 IAM 使用者;立即輪換所有存取金鑰;檢查信任政策指向其帳號的 IAM 角色
- Vercel/Heroku/Render:從團隊移除,刪除部署鉤子
第三層——通訊與監控(當天撤銷)
- Slack:停用帳號;撤銷其安裝的應用程式機器人令牌
- PagerDuty、Datadog、New Relic:移除使用者,檢查以其帳號建立的 API 金鑰
- Twilio、SendGrid、Postmark:確認其帳號範圍的寄件者身份與 API 金鑰
SSO 無法撤銷的項目
開發者離職後最常見的失誤:停用 IdP 帳號後便以為大功告成。事實並非如此。
GitHub PAT 在 SSO 停用後仍然存活。 GitHub 可要求精細型令牌通過 SAML SSO 授權——但傳統型個人存取令牌完全繞過這項機制。開發者建立的傳統型 PAT 無論 SSO 狀態如何,都會無限期有效。即使是精細型令牌,也需要在 組織 → Settings → Personal access tokens 明確撤銷;僅將使用者移出組織並不足夠。
AWS IAM 存取金鑰不受聯合身份管控。 使用 Google Workspace SSO 存取 AWS 時,停用帳號後 SSO 工作階段即過期。但開發者直接在 IAM 中建立的存取金鑰(AKID/密鑰配對)仍獨立存續。你必須明確刪除 IAM 使用者。
已提交至版本庫的憑證。 在程式碼庫中執行 git log -p | grep -i "AKIA\|sk_live\|ghp_" 以確認是否有憑證曾被提交。在 git 歷史中發現的任何憑證均應視為已洩露並立即輪換——即使在私有版本庫中也不例外。
步驟三:在人資離職流程中閉環
開發者憑證撤銷是 IT 任務,但必須由人資事件(終止紀錄)觸發,並在離職完成前完成驗證。
多數新創公司的盲點:創辦人處理人資面(最後薪資單、福利終止、設備歸還),而憑證撤銷則交給另一位同時忙著出貨的工程師。結果往往只做一半,或根本沒做。發現你不知道存在的憑證本身就是另一個問題——影子 IT 離職處理指南 涵蓋了在離職時浮現的未管理 SaaS 帳號的發現方法。
在沒有 IT 團隊的 5–30 人新創公司,三個縮小落差的方法:
- 指定專屬離職負責人。 開發者離職時,應由 CTO 或首席工程師擔任——在 HR 系統關閉終止紀錄前,需在命名核對清單上簽名確認。
- 將憑證撤銷與設備歸還綁定。 開發者交還筆電時,在同一個 30 分鐘的交接會議中完成 AWS 金鑰刪除、GitHub 組織移除與 Stripe 金鑰輪換。
- 使用人資平台觸發工作流程。 若人資系統追蹤終止日期,設定 T+0 提醒,讓開發者憑證撤銷與設備交接同步進行——而非三天後才啟動。
更廣泛的多重 SaaS 離職清單請參閱 在沒有 IT 團隊的情況下如何跨 12 個 SaaS 工具完成員工離職。需要即時處理的非自願離職,請參閱 立即終止存取撤銷協議。
常見問題
問:將開發者從 GitHub 組織移除後,是否等於撤銷了所有存取權?
移除成員會撤銷其組織成員資格和版本庫存取權——但不會自動撤銷他們在成員期間建立的個人存取令牌。傳統型 PAT 仍然有效,除非使用者自行刪除,或你以組織擁有者身份透過令牌稽核設定(Settings → Personal access tokens → Active tokens)明確撤銷。移除成員後,務必單獨稽核並撤銷令牌。
問:若開發者以個人 IAM 使用者帳號建立了 AWS 資源,應如何處理? 在其 IAM 使用者被刪除之前,透過那些憑證建立的資源仍可被存取。先停用 IAM 使用者讓存取金鑰失效,記錄他們擁有的資源,移轉所有權,再刪除 IAM 使用者。切勿在稽核其擁有資源前就刪除使用者——某些資源的權限模型中可能嵌入了該 IAM 使用者。
問:如何處理其工作筆電 .env 檔案中的 API 金鑰?
無論設備是否已歸還,都應將離職開發者筆電上的所有憑證視為已洩露。輪換他們有本機存取權的所有 API 金鑰與密鑰——Stripe 換新限制金鑰、自動化工作流程換新 PAT、服務帳號換新 IAM 存取金鑰。輪換的成本遠低於憑證洩露造成的損失。
問:AI 程式助手使用的憑證應如何處理? GitHub Copilot、Cursor、Claude Code 等工具會將 API 令牌儲存在本機 shell 設定檔或設定檔案中。停用開發者的 SSO 帳號不會撤銷這些令牌。請清除工作設備並輪換任何可能儲存在其本機工具設定中的 API 金鑰。
問:如何確認前任開發者是否仍有有效存取權?
撤銷憑證後,在 AWS CloudTrail、GitHub 稽核日誌(Settings → Audit log)與 Stripe 事件日誌中,查找源自其前任憑證的 API 活動。撤銷日期後若有任何活動,表示仍有遺漏的憑證需要輪換。
Optserv 將開發者離職與人資流程整合
大多數人資工具記錄終止事件就結束了。真正降低風險的憑證撤銷工作,往往透過 Slack 訊息交接、在共用文件中追蹤。Optserv 將人資終止紀錄與離職工作流程串連,包含在 T+0 指派給正確工程師負責人的開發者憑證清單,並附有簽名稽核軌跡。當離職在 Optserv 關閉時,你確知存取已撤銷——而不只是文件完成了。了解 Optserv 如何處理離職流程 →
資料來源
- GitHub Docs: Reviewing and revoking personal access tokens in your organization
- AWS Documentation: Revoke IAM role temporary security credentials
- Palo Alto Networks: Top 3 IAM Risks in Your GitHub Organization
- passwork.pro: Employee offboarding: Guide to secure access revocation in 2026
Run your entire team from one place.
Optserv handles hiring, onboarding, access management, and offboarding — built for startups that want to operate like grown-ups without the enterprise overhead.
Try Optserv free