Baza znanja

Bezbedno korišćenje API ključeva

Ograničite ih, držite ih van svog koda i rotirajte onaj koji ste slučajno negde nalepili.

API ključ je lozinka koja ne ističe i koju niko ne nadzire. Postupajte sa njom u skladu sa tim.

Dajte joj samo ono što joj je potrebno

Kreirajte po jedan ključ za svaku integraciju, sa dozvolama koje ta integracija isključivo koristi. Skripta za primenu u produkciji ne zahteva pristup naplati, niti je alatu za nadzor potrebno brisanje sajtova. Kada dođe do problema, uži obim ključa ograničava štetu koja može da nastane.

Čuvajte ga van koda

Nikada nemojte da unosite ključ u skladište koda — ni javno ni privatno. Repozitorijumi se dele, kloniraju, arhiviraju i greškom dele sa drugima, a skeneri pronalaze ključeve u njima samo nekoliko minuta nakon otpremanja. Koristite promenljivu okruženja ili skladište tajnih podataka vašeg CI provajdera.

Rotirajte umesto što brinete

Ako je ključ nalepljen u ćaskanje, tiket, snimak ekrana ili zapisnik, zamenite ga. Kreirajte novi ključ, prebacite integraciju na njega, a zatim obrišite stari — i to tačno tim redosledom, kako ništa ne bi prekinulo rad u međuvremenu. To traje samo minut i u potpunosti otklanja svaku sumnju.

Pratite šta rade

Svaki poziv koji ključ napravi pojavljuje se u odeljku Aktivnost, zajedno sa imenom ključa. Ako ključ za koji ste mislili da je povučen iz upotrebe i dalje šalje pozive, to vam govori nešto što je vredno znati.

Brisanje

Brisanje ključa stupa na snagu odmah. Sve što ga koristi počeće da dobija grešku 401, što i jeste poenta.

Još uvek ste zaglavljeni?

Podrška je uključena u svaki paket, a odgovori stižu na vašem jeziku.

Kontaktirajte podršku Svi članci