Criar uma chave
1
Clique em Nova Chave
2
Conceda só o escopo necessário
Uma chave carrega um subconjunto das permissões da conta. Para criar verificações, ela precisa
de uma só: criar verificação.A listagem mostra o escopo como
N de 27 Permissões. Quanto menor o N, menor o alcance de um
vazamento.3
Copie o valor agora
lz_. Na listagem ela aparece mascarada, e assim permanece.
Usar a chave
X-API-Key. Corpo e query string são recusados.
Pode
No header, a partir do seu servidor, lida de uma variável de ambiente ou de um cofre de
segredos.
Não pode
No corpo, na query string, no código do browser, no app, no repositório, em log ou em URL.
Ciclo de vida
Rotacionar sem downtime
1
Crie a chave nova com o mesmo escopo
As duas convivem. Nada quebra.
2
Publique o valor novo e faça o deploy
Deixe a antiga ativa até confirmar que a nova está em uso.
3
Revogue a antiga
A partir daí, qualquer chamada com ela responde
401.Se uma chave vazou
- Crie uma chave nova e publique-a.
- Revogue a vazada. Apagar o arquivo onde ela estava não basta: se ela chegou a um repositório, está no histórico para sempre.
- Revise as verificações criadas no período.
Autenticação na API
O contrato do lado do código, com os erros 401, 403 e 422.
Próximo passo
5. Domínios
Autorize onde a verificação pode abrir.