Skip to main content

Безопасное управление API-ключами

API-ключи — это продакшен-учетные данные. Относитесь к ним как к доступу к данным, биллингу и доступности приложения.

Основы

  • Используйте разные ключи для разработки, staging и продакшена.
  • Не используйте один ключ для несвязанных приложений.
  • Не храните ключи в исходном коде.
  • Ротируйте ключи после инцидентов и изменений в команде.
  • Удаляйте ключи без владельца.

Ревью доступа

У каждого ключа должен быть владелец, назначение, окружение и дата последней проверки. Если владельца нет, отключите ключ и проверьте ошибки перед удалением. См. Authentication и Security and privacy.