Wissensdatenbank
Sicherer Umgang mit API-Schlüsseln
Isoliere sie, halte sie aus deinem Code heraus und rotiere diejenige, die du versehentlich irgendwo eingefügt hast.
Ein API-Schlüssel ist ein Passwort, das nicht abläuft und von niemandem überwacht wird. Behandeln Sie ihn auch so.
Geben Sie ihm nur das, was er braucht
Erstellen Sie einen Schlüssel pro Integration, und zwar nur mit den Berechtigungen, die diese Integration auch verwendet. Ein Deployment-Skript benötigt keinen Abrechnungszugriff und ein Monitoring-Tool muss keine Websites löschen. Wenn etwas schiefgeht, begrenzt ein eingeschränkter Schlüssel den Schaden.
Halten Sie ihn aus Ihrem Code fern
Committen Sie niemals einen Schlüssel in ein Repository – weder öffentlich noch privat. Repositories werden geforkt, geklont, gesichert und falsch geteilt, und Scanner finden darin Schlüssel innerhalb von Minuten nach einem Push. Verwenden Sie eine Umgebungsvariable oder den Secrets-Speicher Ihres CI-Anbieters.
Rotieren statt Sorgen machen
Wenn ein Schlüssel in einen Chat, ein Ticket, einen Screenshot oder ein Log eingefügt wurde, ersetzen Sie ihn. Erstellen Sie den neuen Schlüssel, stellen Sie die Integration um und löschen Sie dann den alten – und zwar in dieser Reihenfolge, damit zwischendurch nichts ausfällt. Das dauert eine Minute und beseitigt jegliches Risiko.
Behalten Sie ihre Aktivitäten im Auge
Jeder Aufruf, den ein Schlüssel tätigt, erscheint mit dem Namen des Schlüssels in den Aktivitäten. Wenn ein Schlüssel, den Sie für inaktiv gehalten haben, immer noch Aufrufe tätigt, sagt Ihnen das etwas, das Sie wissen sollten.
Löschen
Das Löschen eines Schlüssels wird sofort wirksam. Alles, was ihn verwendet, erhält ab sofort 401, was auch der Sinn der Sache ist.
Immer noch nicht weiter?
Der Support ist in jedem Tarif enthalten und antwortet in Ihrer eigenen Sprache.
Support kontaktieren → Alle Artikel →