← Усі статті довідкиБезпека

Безпека API-ключів і Webhooks

Секретні ключі залишаються на серверах, події Webhooks перевіряються за підписом, а перевипуск ключа — звичайна рутина.

Секретні ключі (sk_…) мають зберігатися на вашому сервері, у сховищі секретів, і ніколи — у репозиторії, мобільному застосунку чи у фронтенд-коді на JavaScript. Публіковані ключі (pk_…) — це ті, які безпечно передавати в браузер.

Перевипускайте ключ щоразу, коли хтось іде з команди, губиться ноутбук або ключ міг потрапити в логи. Перевипуск задумано як рутинну операцію.

Перевіряйте підпис кожної події Webhooks, перш ніж довіряти її вмісту, і обробляйте події ідемпотентно — доставка гарантується «щонайменше один раз», а порядок не гарантується.

Давайте розробникам роль «Розробник». Вона дозволяє керувати ключами та Webhooks, але не рухати гроші, що обмежує масштаб шкоди від будь-якої окремої компрометації.

Не розібралися?

Напишіть нам з e-mail вашого акаунта, і ми продовжимо звідти.

Написати в підтримку