API anahtarlarını ve webhook'ları güvende tutma
Gizli anahtarlar sunucuda kalır, webhook'lar doğrulanır ve bir anahtarı yenilemek olağan bakımdır.
Gizli anahtarlar (sk_…) sunucunuzda, bir sır deposunda durur; asla bir depoda, bir mobil uygulamada ya da ön yüz JavaScript'inde değil. Tarayıcıya gönderilmesi güvenli olanlar publishable anahtarlardır (pk_…).
Biri ayrıldığında, bir dizüstü kaybolduğunda ya da bir anahtar loglanmış olabileceğinde anahtarı yenileyin. Yenileme rutin olacak şekilde tasarlanmıştır.
İçeriğe güvenmeden önce her webhook imzasını doğrulayın ve olayları idempotent işleyin — teslimatlar en az bir kezdir ve sıra garanti edilmez.
Geliştiricilere geliştirici rolünü verin. Anahtarları ve webhook'ları yönetebilir ama para hareket ettiremez; bu da tek bir ele geçirmenin etki alanını sınırlar.
Hâlâ takıldınız mı?
Hesap e-posta adresinizle bize yazın, oradan biz devralalım.
Destekle iletişime geçin