← すべてのヘルプ記事セキュリティ

APIキーとWebhookを安全に保つ

シークレットキーはサーバーに、Webhookは必ず検証、そしてキーのローテーションは日常的な保守です。

シークレットキー(sk_…)はサーバー上のシークレットストアに置くもので、リポジトリ、モバイルアプリ、フロントエンドのJavaScriptに置いてはいけません。ブラウザに配布して安全なのは公開可能キー(pk_…)のほうです。

誰かが退職したとき、ノートパソコンが行方不明になったとき、キーがログに残った可能性があるときは、そのたびにキーをローテーションしてください。ローテーションは日常業務として行えるよう設計されています。

ペイロードを信頼する前にすべてのWebhook署名を検証し、イベントは冪等に処理してください — 配信は最低1回で、順序は保証されません。

開発者には開発者ロールを付与してください。キーとWebhookは管理できますがお金は動かせないため、1つの漏洩による影響範囲を限定できます。

まだ解決しませんか?

アカウントのメールアドレスからご連絡ください。そこから当社が引き継ぎます。

サポートに問い合わせる