Скоро · предварительная инструкция ← Все инструкции
API-ключи и безопасность
Как хранить ключи, разделять проекты и ограничивать доступ.
Готовимся к запуску API
Каталог и цены уже доступны. Подключение и генерация готовятся. Инструкции с отметкой «Скоро» описывают подготовку: окончательные настройки будут подтверждены при запуске.
Как это устроено
API-ключ разрешает приложению выполнять запросы от имени проекта. Создавайте отдельные ключи для разных приложений: так проще отозвать доступ одному сервису, не останавливая остальные.
Порядок работы
- Храните секрет в переменных окружения или хранилище секретов.
- Передавайте его в заголовке Authorization: Bearer, а не в URL.
- При утечке отзовите ключ, выпустите новый и проверьте историю запросов.
Что учесть
Не вставляйте ключ в браузерный JavaScript, мобильную сборку, репозиторий или скриншот. Веб-интерфейс должен обращаться к вашему серверу, который добавляет секрет.