Base de conocimientos

Uso seguro de claves de API

Delimítalos, mantenlos fuera de tu código y rota el que pegaste en alguna parte por accidente.

Una clave de API es una contraseña que no caduca y que nadie vigila. Trátala como tal.

Dale solo lo que necesita

Crea una clave por integración, con únicamente los permisos que esa integración utilice. Un script de despliegue no necesita acceso a la facturación, y una herramienta de monitorización no necesita eliminar sitios. Cuando algo sale mal, una clave limitada reduce el alcance del problema.

Mántenla fuera de tu código

Nunca subas una clave a un repositorio, ya sea público o privado. Los repositorios se bifurcan, se clonarán, se respaldan y se comparten por error, y los escáneres encuentran claves en ellos pocos minutos después de un push. Usa una variable de entorno o el almacén de secretos de tu proveedor de CI.

Rota en lugar de preocuparte

Si una clave se ha pegado en un chat, un ticket, una captura de pantalla o un registro, reemplázala. Crea la nueva clave, cambia la integración y luego elimina la antigua (en ese orden, para que nada se rompe en el proceso). Toma un minuto y elimina el problema por completo.

Vigila lo que hacen

Cada llamada realizada por una clave aparece en Actividad, junto con el nombre de la clave. Si una clave que creías retirada sigue haciendo llamadas, eso te dice algo que vale la pena saber.

Eliminación

La eliminación de una clave surte efecto de inmediato. Cualquier elemento que la use comenzará a recibir un 401, que es el objetivo.

¿Sigues con dudas?

El soporte técnico está incluido en todos los planes y respondemos en tu propio idioma.

Contactar con soporte Todos los artículos