Base di conoscenza

Utilizzare le chiavi API in modo sicuro

Delimitali, tienili fuori dal tuo codice e ruota quello che hai incollato da qualche parte per errore.

Un'chiave API è una password che non scade e che nessuno controlla. Trattala come tale.

Concedile solo ciò di cui ha bisogno

Crea una chiave per integrazione, con i soli permessi utilizzati da quell'integrazione. Uno script di deployment non ha bisogno dell'accesso alla fatturazione e uno strumento di monitoraggio non deve eliminare i siti. Quando qualcosa va storto, una chiave limitata circoscrive i danni.

Tienila fuori dal tuo codice

Non committare mai una chiave in un repository, pubblico o privato. I repository vengono forkerati, clonati, salvati in copia di sicurezza e condivisi erroneamente, e gli scanner vi trovano le chiavi nel giro di pochi minuti da un push. Usa una variabile d'ambiente o il sistema di archiviazione dei segreti del tuo provider CI.

Ruotala invece di preoccuparti

Se una chiave è stata incollata in una chat, in un ticket, in uno screenshot o in un registro, sostituiscila. Crea la nuova chiave, passa all'integrazione la nuova e poi elimina quella vecchia, in quest'ordine, in modo che nulla si interrompa nel frattempo. Ci vuole un minuto e il problema svanisce del tutto.

Controlla cosa fanno

Ogni chiamata effettuata da una chiave compare in Attività, con il nome della chiave stessa. Se una chiave che pensavi fosse inattiva sta ancora facendo chiamate, questo ti dice qualcosa che vale la pena sapere.

Eliminazione

L'eliminazione di una chiave ha effetto immediato. Qualsiasi cosa la utilizzi inizierà a ricevere 401, che è lo scopo.

Ancora bloccato?

Il supporto è incluso in ogni piano con risposte nella tua lingua.

Contatta il supporto Tutti gli articoli