Base de connaissances
Utilisation sécurisée des clés d'API
Isolez-les, éloignez-les de votre code, et remplacez celui que vous avez collé quelque part par inadvertance.
Une clé API est un mot de passe qui n'expire jamais et que personne ne surveille. Traitez-la comme tel.
Donnez-lui uniquement le strict nécessaire
Créez une clé par intégration, avec uniquement les permissions qu'elle utilise. Un script de déploiement n'a pas besoin d'accéder à la facturation, et un outil de surveillance n'a pas besoin de supprimer des sites. En cas de problème, une clé aux privilèges restreints limite l'étendue des dégâts.
Ne l'intégrez pas dans votre code
Ne commitez jamais de clé dans un dépôt, qu'il soit public ou privé. Les dépôts sont clonés, forkés, sauvegardés et parfois mal partagés, et les robots de recherche y détectent les clés quelques minutes après un push. Utilisez une variable d'environnement ou le gestionnaire de secrets de votre fournisseur CI.
Remplacez-la plutôt que de vous inquiéter
Si une clé a été collée dans un chat, un ticket, une capture d'écran ou un journal, remplacez-la. Créez la nouvelle clé, basculez l'intégration, puis supprimez l'ancienne (dans cet ordre, afin de ne rien interrompre). Cela ne prend qu'une minute et élimine tout risque.
Surveillez son utilisation
Chaque appel effectué par une clé apparaît dans l'Activité, associé au nom de la clé. Si une clé que vous pensiez désactivée effectue encore des appels, cela vous apprend quelque chose d'important.
Suppression
La suppression d'une clé prend effet immédiatement. Tout ce qui l'utilise commence à recevoir des 401, ce qui est précisément le but recherché.
Toujours bloqué ?
Le support est inclus dans chaque forfait et les réponses sont rédigées dans votre propre langue.
Contacter le support → Tous les articles →