Skip to main content

Quản lý API key an toàn

API key là credential production. Hãy xem chúng như quyền truy cập vào dữ liệu, billing và độ sẵn sàng của ứng dụng.

Nguyên tắc cơ bản

  • Dùng key riêng cho development, staging và production.
  • Không dùng chung một key cho các ứng dụng không liên quan.
  • Không lưu key trong source code.
  • Xoay vòng key sau incident hoặc thay đổi team.
  • Xóa key không có owner.

Review quyền truy cập

Mỗi key cần có owner, mục đích, môi trường và ngày review gần nhất. Nếu key không còn owner, hãy disable trước rồi quan sát lỗi trước khi xóa. Xem AuthenticationSecurity and privacy.