← Tüm yardım makaleleriGüvenlik

API anahtarlarını ve webhook'ları güvende tutma

Gizli anahtarlar sunucuda kalır, webhook'lar doğrulanır ve bir anahtarı yenilemek olağan bakımdır.

Gizli anahtarlar (sk_…) sunucunuzda, bir sır deposunda durur; asla bir depoda, bir mobil uygulamada ya da ön yüz JavaScript'inde değil. Tarayıcıya gönderilmesi güvenli olanlar publishable anahtarlardır (pk_…).

Biri ayrıldığında, bir dizüstü kaybolduğunda ya da bir anahtar loglanmış olabileceğinde anahtarı yenileyin. Yenileme rutin olacak şekilde tasarlanmıştır.

İçeriğe güvenmeden önce her webhook imzasını doğrulayın ve olayları idempotent işleyin — teslimatlar en az bir kezdir ve sıra garanti edilmez.

Geliştiricilere geliştirici rolünü verin. Anahtarları ve webhook'ları yönetebilir ama para hareket ettiremez; bu da tek bir ele geçirmenin etki alanını sınırlar.

Hâlâ takıldınız mı?

Hesap e-posta adresinizle bize yazın, oradan biz devralalım.

Destekle iletişime geçin