知识库

安全使用API密钥

限定它们的作用域,不要把它们写进你的代码里,并轮换掉你不小心粘贴到某个地方的那一个。

API 密钥是永不过期且无人监督的密码。请像对待密码一样对待它。

赋予其所需的最低权限

为每个集成创建一个密钥,且仅授予该集成所需的权限。部署脚本不需要计费访问权限,监控工具也不需要删除网站。当出现问题时,范围受限的密钥可以限制随之而来的损失。

切勿将其写入代码

切勿将密钥提交到代码库中——无论是公开的还是私有的。代码库会被分叉、克隆、备份和错误共享,扫描程序在推送后几分钟内就能在其中发现密钥。请使用环境变量或 CI 提供商的密钥存储。

轮换优于担忧

如果密钥已被粘贴到聊天记录、工单、截图或日志中,请予以更换。创建新密钥、切换集成,然后删除旧密钥——按此顺序操作,确保期间不会中断任何服务。这只需一分钟,就能彻底消除隐患。

监视其活动

密钥发出的每个请求都会连同密钥名称一起显示在活动中。如果您认为已停用的密钥仍在发出请求,这会提供一个值得了解的信息。

删除

删除密钥会立即生效。任何使用该密钥的程序都会开始收到 401 错误,这正是我们的目的。

还是没头绪?

每个套餐均包含支持服务,并支持使用您的母语进行解答。

联系客服 所有文章
安全使用API密钥