База знаний
Безопасное использование ключей API
Ограничьте их область видимости, держите их подальше от своего кода и замените ту, которую вы случайно куда-то вставили.
API-ключ — это пароль, у которого нет срока действия и за которым никто не следит. Обращайтесь с ним соответственно.
Давайте только необходимые права
Создавайте отдельный ключ для каждой интеграции и давайте ей только те разрешения, которые она использует. Скрипту деплоя не нужен доступ к выставлению счетов, а инструменту мониторинга не нужно удалять сайты. Если что-то пойдет не так, ограниченный ключ минимизирует возможный ущерб.
Не храните ключ в коде
Никогда не коммитьте ключ в репозиторий — публичный или приватный. Репозитории форкают, клонируют, бэкапят и случайно открывают к ним доступ, а сканеры находят в них ключи всего через несколько минут после пуша. Используйте переменную окружения или хранилище секретов вашего CI-провайдера.
Меняйте ключи вместо того, чтобы переживать
Если ключ случайно попал в чат, тикет, на скриншот или в лог, замените его. Создайте новый ключ, переключите на него интеграцию, а затем удалите старый — именно в таком порядке, чтобы ничего не сломалось в процессе. Это займет минуту и полностью снимет все вопросы.
Следите за их активностью
Каждый вызов, совершенный с помощью ключа, отображается в разделе активности вместе с именем ключа. Если ключ, который, как вы думали, уже не используется, все еще совершает вызовы, это повод задуматься.
Удаление
Удаление ключа вступает в силу немедленно. Все, что его использует, начинает получать ошибку 401, в чем и заключается цель.
Всё ещё нужна помощь?
Поддержка включена в каждый тарифный план, а ответы предоставляются на вашем родном языке.
Обратиться в поддержку → Все статьи →