Kennisbank

API-sleutels veilig gebruiken

Bak ze af, houd ze buiten je code, en roteer degene die je per ongeluk ergens hebt geplakt.

Een API-sleutel is een wachtwoord dat niet verloopt en dat niemand in de gaten houdt. Behandel het dan ook zo.

Geef alleen wat nodig is

Maak één sleutel per integratie, met uitsluitend de rechten die die integratie gebruikt. Een implementatiescript heeft geen toegang tot facturering nodig en een monitoringtool hoeft geen sites te verwijderen. Als er iets misgaat, beperkt een specifieke sleutel de mogelijke schade.

Houd het buiten je code

Commit nooit een sleutel naar een repository — openbaar of privé. Repositories worden geforkt, gekloond, geback-uped en per ongeluk gedeeld, en scanners vinden sleutels daarin binnen enkele minuten na een push. Gebruik een omgevingsvariabele of de secret store van je CI-provider.

Roteer in plaats van je zorgen te maken

Als ergens een sleutel is geplakt in een chat, een ticket, een screenshot of een logboek, vervang deze dan. Maak de nieuwe sleutel aan, schakel de integratie over en verwijder pas dan de oude — in die volgorde, zodat er tussendoor niets stukgaat. Dit kost een minuut en heft de twijfel volledig op.

Houd in de gaten wat ze doen

Elke aanroep die een sleutel doet, verschijnt in Activiteit, samen met de naam van de sleutel. Als een sleutel waarvan je dacht dat deze was ingetrokken nog steeds aanroepen doet, is dat nuttige informatie.

Verwijderen

Het verwijderen van een sleutel werkt onmiddellijk. Alles wat de sleutel gebruikt, begint 401 te ontvangen, wat ook precies de bedoeling is.

Kom je er niet uit?

Ondersteuning is inbegrepen in elk abonnement en antwoorden in je eigen taal.

Contact opnemen met support Alle artikelen