Tenere al sicuro chiavi API e webhook
Le chiavi segrete restano sui server, i webhook si verificano, e ruotare una chiave è normale manutenzione.
Le chiavi segrete (sk_…) stanno sul tuo server, in un gestore di segreti, mai in un repository, in un'app mobile o nel JavaScript di front-end. Le chiavi pubblicabili (pk_…) sono quelle che si possono spedire al browser senza rischi.
Ruota una chiave ogni volta che qualcuno lascia il team, sparisce un portatile o una chiave potrebbe essere finita in un log. Ruotare è pensato per essere routine.
Verifica la firma di ogni webhook prima di fidarti del contenuto, ed elabora gli eventi in modo idempotente — le consegne sono almeno una volta e l'ordine non è garantito.
Assegna agli sviluppatori il ruolo sviluppatore. Può gestire chiavi e webhook ma non può muovere denaro, il che limita il raggio del danno di qualsiasi compromissione.
Ancora bloccato?
Scrivici dall'e-mail del tuo account e da lì ce ne occupiamo noi.
Contatta l'assistenza