מאגר ידע

שימוש מאובטח במפתחות API

תחום את ההיקף שלהם, הרחק אותם מהקוד שלך, וסובב את זה שהדבקת בטעות למקום כלשהו.

מפתח API הוא סיסמא שאינה פגה ושאי אפשר לפקח עליה. התייחסו אליו בהתאם.

תנו לו רק את מה שהוא צריך

צרו מפתח לכל אינטגרציה, עם ההרשאות שבהן האינטגרציה משתמשת בלבד. סקריפט פריסה אינו זקוק לגישה לחיוב, וכלי ניטור אינו זקוק לאפשרות למחוק אתרים. כאשר משהו משתבש, מפתח מוגבל מצמצם את היקף הנזק.

הרחקו אותו מהקוד שלכם

לעולם אל תעלו מפתח למאגר קוד – ציבורי או פרטי. מאגרים עוברים מזלוג (fork), שכפול, גיבוי ושיתוף שגוי, וסורקים מוצאים בהם מפתחות תוך דקות מרגע העלאת הקוד. השתמשו במשתנה סביבה או בכספת הסודות של ספק ה-CI שלכם.

החליפו במקום לדאוג

אם מפתח הודבק בצ'אט, בכרטיסייה, בצילום מסך או בלוג, החליפו אותו. צרו את המפתח החדש, העבירו אליו את האינטגרציה ואז מחקו את הישן – בסדר הזה, כדי שדבר לא יישבר בינתיים. זה לוקח דקה ומסיר את הספק לחלוטין.

עקבו אחר הפעילות שלהם

כל קריאה שמבצע מפתח מופיעה ב-Activity, לצד שם המפתח. אם מפתח שחשבתם שיצא לגמלאות ממשיך לבצע קריאות, יש לכך משמעות שכדאי לדעת עליה.

מחיקה

מחיקת מפתח נכנסת לתוקף באופן מיידי. כל גורם שמשתמש בו מתחיל לקבל 401, וזה בדיוק העניין.

עדיין תקועים?

התמיכה כלולה בכל תוכנית והמענים ניתנים בשפה שלך.

צור קשר עם התמיכה כל המאמרים