API кључ је лозинка која не истиче и коју нико не надгледа. Поступајте с њим као са лозинком.
Дајте му само оно што му је потребно
Направите кључ за сваку интеграцију, само са дозволама које та интеграција користи. Скрипти за распоређивање није потребан приступ наплати, а алату за надгледање није потребно да брише сајтове. Када нешто пође по злу, уски кључ ограничава оно што је с њим пошло по злу.
Држите га ван свог кода
Никада не урезујте кључ у репозиторијум — јавни или приватни. Репозиторијуми се форкују, клонирају, праве се резервне копије и погрешно деле, а скенери проналазе кључеве у њима у року од неколико минута након гурања. Користите променљиву окружења или складиште тајни свог CI пружаоца.
Ротирајте уместо да бринете
Ако је кључ налепљен у ћаскање, тикет, снимак екрана или дневник, замените га. Направите нови кључ, пребаците интеграцију, затим обришите стари — тим редоследом, да се ништа не поквари између. То траје минут и уклања питање у потпуности.
Пратите шта раде
Сваки позив који кључ направи појављује се у Activity, са именом кључа. Ако кључ за који сте мислили да је повучен и даље прави позиве, то вам говори нешто што вреди знати.
Брисање
Брисање кључа ступа на снагу одмах. Све што га користи почиње да добија 401, што је и поента.