← كل مقالات المساعدةالأمان

حماية مفاتيح API وWebhooks

المفاتيح السرية تبقى على الخوادم، وأحداث Webhooks يُتحقق منها، وتدوير المفتاح صيانة اعتيادية.

المفاتيح السرية (sk_…) مكانها خادمك، داخل مخزن أسرار، ولا مكان لها في مستودع كود أو تطبيق جوال أو JavaScript في الواجهة الأمامية. أما المفاتيح القابلة للنشر (pk_…) فهي الآمنة للإرسال إلى المتصفح.

دوّر المفتاح كلما غادر أحدهم، أو ضاع حاسوب محمول، أو احتمل تسجيل مفتاح في السجلات. والتدوير مصمَّم ليكون روتينيًا.

تحقق من توقيع كل حدث Webhooks قبل الوثوق بمحتواه، وعالج الأحداث بصورة آمنة عند التكرار — فالتسليم مرة واحدة على الأقل والترتيب غير مضمون.

امنح المطوّرين دور «مطوّر». فهو يدير المفاتيح وWebhooks لكنه لا يحرّك الأموال، ما يحدّ من نطاق الضرر في أي اختراق منفرد.

ما زلت عالقًا؟

راسلنا من بريد حسابك ونكمل من هناك.

تواصل مع الدعم