Pusat Pengetahuan
Menggunakan kunci API dengan aman
Batasi cakupannya, jauhkan dari kode Anda, dan rotasikan yang tidak sengaja Anda tempel di suatu tempat.
Kunci API adalah kata sandi yang tidak memiliki masa kedaluwarsa dan tidak diawasi oleh siapapun. Perlakukan ia sebagaimana mestinya.
Berikan hanya yang dibutuhkannya
Buat satu kunci untuk setiap integrasi, hanya dengan izin yang digunakan oleh integrasi tersebut. Skrip penerapan tidak memerlukan akses penagihan, dan alat pemantauan tidak perlu menghapus situs. Saat terjadi kesalahan, kunci yang terbatas akan membatasi dampak kesalahan tersebut.
Jauhkan dari kode Anda
Jangan pernah melakukan commit kunci ke repositori — baik publik maupun privat. Repositori dapat difork, dikloning, dicadangkan, dan dibagikan secara keliru, serta pemindai dapat menemukan kunci di dalamnya dalam beberapa menit setelah push dilakukan. Gunakan variabel lingkungan atau penyimpan rahasia penyedia CI Anda.
Lakukan rotasi daripada khawatir
Jika sebuah kunci telah ditempel ke dalam obrolan, tiket, tangkapan layar, atau log, ganti kunci tersebut. Buat kunci baru, alihkan integrasinya, lalu hapus kunci yang lama — dengan urutan tersebut, agar tidak ada yang rusak di antaranya. Proses ini hanya memakan waktu sebentar dan menghilangkan keraguan sepenuhnya.
Awasi aktivitasnya
Setiap panggilan yang dilakukan oleh kunci akan muncul di Aktivitas, beserta nama kunci tersebut. Jika kunci yang Anda kira sudah tidak aktif ternyata masih melakukan panggilan, itu adalah informasi penting yang perlu Anda ketahui.
Menghapus
Penghapusan kunci akan langsung berlaku. Segala sesuatu yang menggunakannya akan mulai menerima respons 401, dan itulah tujuannya.
Masih bingung?
Dukungan disertakan di setiap paket dan dijawab dalam bahasa Anda sendiri.
Hubungi dukungan → Semua artikel →