База знаний

Безопасное использование ключей API

Ограничьте их область видимости, держите их подальше от своего кода и замените ту, которую вы случайно куда-то вставили.

API-ключ — это пароль, у которого нет срока действия и за которым никто не следит. Обращайтесь с ним соответственно.

Давайте только необходимые права

Создавайте отдельный ключ для каждой интеграции и давайте ей только те разрешения, которые она использует. Скрипту деплоя не нужен доступ к выставлению счетов, а инструменту мониторинга не нужно удалять сайты. Если что-то пойдет не так, ограниченный ключ минимизирует возможный ущерб.

Не храните ключ в коде

Никогда не коммитьте ключ в репозиторий — публичный или приватный. Репозитории форкают, клонируют, бэкапят и случайно открывают к ним доступ, а сканеры находят в них ключи всего через несколько минут после пуша. Используйте переменную окружения или хранилище секретов вашего CI-провайдера.

Меняйте ключи вместо того, чтобы переживать

Если ключ случайно попал в чат, тикет, на скриншот или в лог, замените его. Создайте новый ключ, переключите на него интеграцию, а затем удалите старый — именно в таком порядке, чтобы ничего не сломалось в процессе. Это займет минуту и полностью снимет все вопросы.

Следите за их активностью

Каждый вызов, совершенный с помощью ключа, отображается в разделе активности вместе с именем ключа. Если ключ, который, как вы думали, уже не используется, все еще совершает вызовы, это повод задуматься.

Удаление

Удаление ключа вступает в силу немедленно. Все, что его использует, начинает получать ошибку 401, в чем и заключается цель.

Всё ещё нужна помощь?

Поддержка включена в каждый тарифный план, а ответы предоставляются на вашем родном языке.

Обратиться в поддержку Все статьи