База знания
Сигурна употреба на API ключове
Обхванете ги, дръжте ги извън кода си и сменете тази, която случайно сте поставили някъде.
API ключът е парола, която не изтича и за която никой не следи. Отнасяйте се към него като към такава.
Давайте му само това, от което се нуждае
Създавайте по един ключ за всяка интеграция, само с правата, които тази интеграция използва. Един скрипт за деплой няма нужда от достъп до фактурирането, а инструментът за мониторинг няма нужда да трие сайтове. Когато нещо се обърка, един ограничено заловен ключ ограничава щетите от това объркване.
Пазете го извън кода си
Никога не стрийтвайте и не комитвайте ключ в репозиториум — публичен или частен. Репозиториумите се форкват, клонират, архивират и се споделят погрешно, а скенерите намират ключове в тях минути след пушване. Използвайте променлива на средата или хранилището за тайни на вашия CI доставчик.
Ротирайте, вместо да се притеснявате
Ако ключ е бил поставен в чат, тикет, екранна снимка или лог файл, го заменете. Създайте новия ключ, превключете интеграцията към него и след това изтрийте стария — в този ред, за да не се счупи нищо междинно. Това отнема минута и напълно елиминира проблема.
Следете какво правят
Всяко извикване, направено с ключ, се появява в „Активност“, заедно с името на ключа. Ако ключ, за който сте смятали, че е пенсиониран, все още прави извиквания, това ви казва нещо, което си струва да знаете.
Изтриване
Изтриването на ключ влиза в сила незабавно. Всичко, което го използва, започва да получава 401, което е и целта.
Все още изпитвате затруднения?
Поддръжката е включена във всеки план с отговори на вашия собствен език.
Свържете се с поддръжката → Всички статии →