Znalostní báze
Bezpečné používání klíčů API
Ohraničte je, držte je mimo svůj kód a vyměňte ten, který jste omylem někam vložili.
API klíč je heslo, které nikdy nevyprší a které nikdo nesleduje. Chovejte se k němu také tak.
Poskytněte mu jen to, co potřebuje
Vytvořte jeden klíč pro každou integraci a dejte mu pouze oprávnění, která tato integrace využívá. Nasazovací skript nepotřebuje přístup k fakturaci a monitorovací nástroj nepotřebuje mazat weby. Když se něco pokazí, omezený klíč omezí i rozsah způsobených škod.
Nevkládejte ho do kódu
Nikdy nespouštějte commit klíče do repozitáře – veřejného ani soukromého. Repozitáře se forkovým, klonují, zálohují a chybně sdílejí a skenery v nich klíče najdou během několika minut od pushe. Použijte proměnnou prostředí nebo úložiště tajemství vašeho poskytovatele CI.
Raději rotujte, než abyste se trápili
Pokud byl klíč vložen do chatu, ticketu, snímku obrazovky nebo logu, vyměňte ho. Vytvořte nový klíč, přepněte na něj integraci a pak smazat starý – v tomto pořadí, aby se mezitím nic nepozastavilo. Zabere to minutu a otázka bezpečnosti je rázem vyřešena.
Sledujte jejich aktivitu
Každé volání provedené klíčem se zobrazí v Aktivita pod názvem daného klíče. Pokud klíč, o kterém jste si mysleli, že je vyřazený, stále provádí volání, je to cenná informace, kterou je dobré znát.
Mazání
Smazání klíče se projeví okamžitě. Vše, co ho používá, začne dostávat 401, což je přesně ten záměr.
Stále si nevíte rady?
Podpora je součástí každého tarifu a odpovídáme v češtině.
Kontaktovat podporu → Všechny články →