Практика · API и интеграции
Как безопасно хранить API-ключи Kratk
Secrets manager, env, CI variables — никогда в git и frontend; один ключ — одна среда/сервис.
Ключ утёк в репозиторий
Разработчик закоммитил .env; ключ в браузерном extension; общий ключ на всю компанию.
Secrets hygiene
Следуйте справке по ключам: server-only, rotate on leak, separate keys per integration.
Пошаговая инструкция
- KRATK_API_KEY только в env/Secrets Manager.
- .gitignore для .env; pre-commit secret scan.
- Разные ключи: prod CRM vs staging script.
- Minimal scope: если появятся scoped keys — использовать.
- Audit: кто имеет доступ к /admin/api-docs.
Практический пример
GitHub Actions: secret KRATK_API_KEY, workflow create preview links на PR.
Типичные ошибки
- Bearer в mobile app.
- Screenshot curl в Slack.
- Shared key после увольнения без rotate.
- Log full request headers.
FAQ
Team seats для ключей?
[GAP] — уточните модель доступа в продукте; пока один аккаунт — одна ответственность.
IP allowlist?
Проверьте docs; если нет — restrict network egress на server.
Вывод
Безопасность = server-side keys + rotate. /docs/api/keys.
Связанные материалы
Нужна короткая ссылка для кампании?
В Kratk можно создать ссылку, поставить её в канал и смотреть переходы в аналитике. Это один из способов — статья полезна и без регистрации.