Практика · API и интеграции

Как безопасно хранить API-ключи Kratk

Secrets manager, env, CI variables — никогда в git и frontend; один ключ — одна среда/сервис.

Ключ утёк в репозиторий

Разработчик закоммитил .env; ключ в браузерном extension; общий ключ на всю компанию.

Secrets hygiene

Следуйте справке по ключам: server-only, rotate on leak, separate keys per integration.

Пошаговая инструкция

  1. KRATK_API_KEY только в env/Secrets Manager.
  2. .gitignore для .env; pre-commit secret scan.
  3. Разные ключи: prod CRM vs staging script.
  4. Minimal scope: если появятся scoped keys — использовать.
  5. Audit: кто имеет доступ к /admin/api-docs.

Практический пример

GitHub Actions: secret KRATK_API_KEY, workflow create preview links на PR.

Типичные ошибки

  • Bearer в mobile app.
  • Screenshot curl в Slack.
  • Shared key после увольнения без rotate.
  • Log full request headers.

FAQ

Team seats для ключей?

[GAP] — уточните модель доступа в продукте; пока один аккаунт — одна ответственность.

IP allowlist?

Проверьте docs; если нет — restrict network egress на server.

Вывод

Безопасность = server-side keys + rotate. /docs/api/keys.

Связанные материалы

Нужна короткая ссылка для кампании?

В Kratk можно создать ссылку, поставить её в канал и смотреть переходы в аналитике. Это один из способов — статья полезна и без регистрации.

← Вся практика