Skip to content

Безопасность

Admin API-ключ предоставляет административный доступ к данным вашего проекта. Поэтому его безопасность напрямую влияет на безопасность всего приложения.

Следующие рекомендации помогут снизить риск компрометации ключей и ограничить последствия возможных инцидентов.

Базовые правила

  • никогда не передавайте Admin API-ключ клиентским приложениям (браузерным, мобильным или десктопным);
  • храните ключ только в доверенной серверной среде;
  • используйте переменные окружения для хранения ключей;
  • выдавайте ключам только необходимые права доступа;
  • регулярно ротируйте ключи;
  • удаляйте ключи, которые больше не используются.

Практики для production

При эксплуатации проекта в production рекомендуется:

  1. Использовать отдельные ключи для окружений development, staging и production.
  2. Создавать отдельный ключ для каждого сервиса или приложения.
  3. Настроить журналирование запросов к Kodzero без записи значений ключей.
  4. Настроить мониторинг и оповещения об аномальной активности.
  5. Регулярно проводить ревизию активных ключей и удалять неиспользуемые.

Антипаттерны

Избегайте следующих практик:

  • хранить ключ в репозитории;
  • встраивать ключ в браузерные, мобильные или десктопные приложения;
  • использовать один и тот же ключ для всех сервисов;
  • использовать ключ с правами Чтение и запись, если достаточно Только чтение;
  • выводить значение ключа в логах или сообщениях об ошибках.

Если ключ был скомпрометирован

Если вы подозреваете, что Admin API-ключ стал известен третьим лицам:

  1. Немедленно удалите скомпрометированный ключ.
  2. Создайте новый ключ с необходимыми правами доступа.
  3. Обновите конфигурацию всех сервисов, использующих этот ключ.
  4. Проверьте журналы запросов на предмет подозрительной активности.