Base ng Kaalaman

Paggamit nang ligtas sa mga API key

Ihiwalay ang mga ito, ilayo sa iyong code, at palitan ang nailagay mo sa ibang lugar nang hindi sinasadya.

Ang isang API key ay isang password na hindi kailanman nag-e-expire at walang sinumang nagbabantay. Tratuhin ito nang naaayon.

Ibigay lamang ang kailangan nito

Lumikha ng isang key sa bawat integration, na may mga pahintulot lamang na ginagamit ng integration na iyon. Ang isang deployment script ay hindi nangangailangan ng access sa billing, at ang isang monitoring tool ay hindi nangangailangan na mag-delete ng mga site. Kapag may naganap na mali, nililimitahan ng isang tiyak na key ang pinsala nito.

Ilayo ito sa iyong code

Huwag kailanman mag-commit ng key sa isang repository — pampubliko man o pribado. Ang mga repository ay naka-fork, naka-clone, na-back up, at nailalagay sa maling pagbabahagi, at natutuklasan ng mga scanner ang mga key sa mga ito sa loob ng ilang minuto pagkatapos ng isang push. Gumamit ng environment variable o secret store ng iyong CI provider.

Mag-rotate sa halip na mag-alala

Kung ang isang key ay na-paste sa isang chat, ticket, screenshot, o log, palitan ito. Lumikha ng bagong key, ilipat ang integration, pagkatapos ay i-delete ang luma — sa ganoong pagkakasunud-sunod, upang walang maputol sa gitna. Tumatagal ito ng isang minuto at tuluyang tinatanggal ang alalahanin.

Bantayan ang kanilang ginagawa

Ang bawat tawag na ginagawa ng isang key ay lumalabas sa Activity, kasama ang pangalan ng key. Kung ang isang key na akala mo ay retired na ay gumagawa pa rin ng mga tawag, may ipinapakita itong mahalagang malaman mo.

Pag-delete

Ang pag-delete ng key ay agad na nagkakabisa. Ang anumang gumagamit nito ay magsisimulang makakuha ng 401, na siyang layunin nito.

Na-stuck pa rin?

Kasama ang suporta sa bawat plano at may mga sagot sa iyong sariling wika.

Makipag-ugnayan sa suporta Lahat ng artikulo
Paggamit nang ligtas sa mga API key