Baza znanja

Sigurno korištenje API ključeva

Ograničite ih, držite ih podalje od svog koda i rotirajte onaj koji ste slučajno negdje zalijepili.

API ključ je lozinka koja ne istječe i koju nitko ne nadzire. Postupajte s njom u skladu s tim.

Dajte joj samo ono što joj treba

Izradite jedan ključ po integraciji, sa samo onim dozvolama koje ta integracija koristi. Skripta za primjenu ne treba pristup naplati, a alat za nadzor ne treba brisati web-mjesta. Kada nešto pođe po zlu, uži opseg ključa ograničava štetu koja je s njime nastala.

Čuvajte ga izvan svog koda

Nikada nemojte unijeti ključ u repozitorij — javni ili privatni. Repozitoriji se viljuškaju, kloniraju, sigurnosno kopiraju i pogrešno dijele, a skeneri pronalaze ključeve u njima unutar nekoliko minuta od slanja (push). Upotrijebite varijablu okruženja ili pohranu tajni vašeg CI pružatelja usluga.

Rotirajte umjesto da brinete

Ako je ključ zalijepljen u chat, tiket, snimku zaslona ili zapisnik, zamijenite ga. Izradite novi ključ, prebacite integraciju, a zatim izbrišite stari — tim redoslijedom, kako se ništa ne bi prekinulo između toga. To traje minutu i u potpunosti uklanja nedoumice.

Pratite što rade

Svaki poziv koji ključ uputi pojavljuje se u odjeljku Aktivnost, zajedno s nazivom ključa. Ako ključ za koji ste mislili da je umirovljen još uvijek upućuje pozive, to vam govori nešto što je vrijedno znati.

Brisanje

Brisanje ključa stupa na snagu odmah. Sve što ga koristi počet će primati 401, što i jest poanta.

Još uvijek zapeli?

Podrška je uključena u svaki paket i odgovori stižu na vašem jeziku.

Kontaktirajte podršku Svi članci
Sigurno korištenje API ključeva