База знань

Безпечне використання ключів API

Обмежте їхню область дії, тримайте їх поза своїм кодом і перенесіть ту, яку ви випадково кудись вставили.

API-ключ — це пароль, який не має терміну дії та за яким ніхто не стежить. Поводьтеся з ним відповідно.

Надайте лише те, що необхідно

Створюйте один ключ для кожної інтеграції та давайте йому лише ті дозволи, які ця інтеграція використовує. Сценарію розгортання не потрібен доступ до білінгу, а інструменту моніторингу не потрібно видаляти сайти. Якщо щось іде не так, вузькоспеціалізований ключ обмежує масштаби проблеми.

Зберігайте його поза кодом

Ніколи не комітьте ключ до репозиторію — загальнодоступного чи приватного. Репозиторії форкають, клонують, резервно копіюють і ненавмисно діляться ними, а сканери знаходять у них ключі вже за лічені хвилини після пушу. Використовуйте змінну середовища або сховище секретів вашого CI-провайдера.

Ротуйте, а не хвилюйтеся

Якщо ключ потрапив до чату, тікета, знімка екрана чи логу, замініть його. Створіть новий ключ, переведіть на нього інтеграцію, а потім видаліть старий — саме в такому порядку, щоб нічого не зламалося в процесі. Це займе хвилину та повністю зніме питання.

Стежте за їхніми діями

Кожний виклик, зроблений ключем, з'являється в розділі «Активність» разом із назвою ключа. Якщо ключ, який, на вашу думку, вже не використовується, досі робить виклики, це дає вам цінну інформацію.

Видалення

Видалення ключа набирає чинності негайно. Усе, що його використовує, починає отримувати 401, у чому й полягає сенс.

Все ще потрібна допомога?

Підтримка включена до кожного тарифного плану та надається рідною мовою.

Звернутися до підтримки Усі статті