База знания

Сигурна употреба на API ключове

Обхванете ги, дръжте ги извън кода си и сменете тази, която случайно сте поставили някъде.

API ключът е парола, която не изтича и за която никой не следи. Отнасяйте се към него като към такава.

Давайте му само това, от което се нуждае

Създавайте по един ключ за всяка интеграция, само с правата, които тази интеграция използва. Един скрипт за деплой няма нужда от достъп до фактурирането, а инструментът за мониторинг няма нужда да трие сайтове. Когато нещо се обърка, един ограничено заловен ключ ограничава щетите от това объркване.

Пазете го извън кода си

Никога не стрийтвайте и не комитвайте ключ в репозиториум — публичен или частен. Репозиториумите се форкват, клонират, архивират и се споделят погрешно, а скенерите намират ключове в тях минути след пушване. Използвайте променлива на средата или хранилището за тайни на вашия CI доставчик.

Ротирайте, вместо да се притеснявате

Ако ключ е бил поставен в чат, тикет, екранна снимка или лог файл, го заменете. Създайте новия ключ, превключете интеграцията към него и след това изтрийте стария — в този ред, за да не се счупи нищо междинно. Това отнема минута и напълно елиминира проблема.

Следете какво правят

Всяко извикване, направено с ключ, се появява в „Активност“, заедно с името на ключа. Ако ключ, за който сте смятали, че е пенсиониран, все още прави извиквания, това ви казва нещо, което си струва да знаете.

Изтриване

Изтриването на ключ влиза в сила незабавно. Всичко, което го използва, започва да получава 401, което е и целта.

Все още изпитвате затруднения?

Поддръжката е включена във всеки план с отговори на вашия собствен език.

Свържете се с поддръжката Всички статии