Skip to main content

安全な API キー管理

API キーは本番資格情報です。顧客データ、請求活動、アプリの可用性に関わるアクセスとして扱ってください。

キー管理の基本

  • 開発、ステージング、本番で別々のキーを使う。
  • 関係のない複数アプリで 1 つのキーを共有しない。
  • キーをソースコードに保存しない。
  • インシデントやチーム変更後にキーをローテーションする。
  • 所有者のないキーを削除する。

アクセスレビュー

各キーには所有者、目的、環境、最終レビュー日が必要です。所有者のないキーは無効化し、失敗トラフィックを確認してから削除します。 AuthenticationSecurity and privacyを確認してください。