Baza wiedzy

Bezpieczne korzystanie z kluczy API

Ogranicz ich zasięg, trzymaj je z dala od swojego kodu i obróć ten, który przypadkowo gdzieś wkleiłeś.

Klucz API to hasło, które nie wygasa i którego nikt nie pilnuje. Traktuj go jak takie hasło.

Działaj według zasady minimalnych uprawnień

Twórz jeden klucz na integrację, przyznając mu wyłącznie te uprawnienia, z których ta integracja korzysta. Skrypt wdrażający nie potrzebuje dostępu do rozliczeń, a narzędzie monitorujące nie musi usuwać stron. Kiedy coś pójdzie nie tak, klucz o ograniczonym zakresie zmniejsza skalę problemu.

Nie trzymaj kluczy w kodzie

Nigdy nie commituj klucza do repozytorium – ani publicznego, ani prywatnego. Repozytoria są forkowane, klonowane, kopiowane i udostępniane przez pomyłkę, a skanery znajdują w nich klucze w ciągu kilku minut od wypchnięcia kodu. Użyj zmiennej środowiskowej lub magazynu sekretów swojego dostawcy CI.

Rotuj zamiast się martwić

Jeśli klucz został wklejony na czat, do zgłoszenia, na zrzut ekranu lub do logów, wymień go. Stwórz nowy klucz, przełącz na niego integrację, a następnie usuń stary – w tej kolejności, aby nic po drodze nie przestało działać. Zajmuje to minutę i całkowicie eliminuje problem.

Monitoruj ich działanie

Każde zapytanie wykonane za pomocą klucza pojawia się w sekcji Aktywność wraz z nazwą klucza. Jeśli klucz, który według Ciebie był wycofany, nadal wysyła zapytania, to znak, że warto to sprawdzić.

Usuwanie

Usunięcie klucza wchodzi w życie natychmiast. Wszystko, co go używa, zaczyna otrzymywać błąd 401, i o to chodzi.

Nadal potrzebujesz pomocy?

Wsparcie jest włączone w każdy plan, a odpowiedzi udzielamy w Twoim języku.

Kontakt z pomocą techniczną Wszystkie artykuły