Sikring af API-nøgler
Beskyt legitimationsoplysninger
Sikring af API-nøgler er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er en API-nøgle
En API-nøgle er en hemmelig streng, der identificerer og godkender en klient, som kalder et API.
Den, der har nøglen, kan handle som denne klient, så nøgler skal holdes hemmelige.
Nøgler er som adgangskoder
Behandl en API-nøgle med samme omhu som en adgangskode.
En lækket nøgle lader en angriber sende anmodninger, øge omkostningerne og få adgang til data, samtidig med at angriberen ser ud til at være en betroet klient.
Indkod aldrig nøgler direkte
En almindelig fejl er at indsætte en nøgle direkte i koden:
const apiKey = "sk_live_abc123"Så ender den i dit kodearkiv og din historik, hvor alle med adgang kan læse den.
Brug miljøvariabler
Opbevar nøgler uden for koden i miljøvariabler.
const apiKey = process.env.API_KEYHemmeligheden ligger i miljøet og ikke i dine kildefiler.
Hold nøgler ude af Git
Føj filer med hemmeligheder til .gitignore, så de aldrig bliver committet:
.env
*.keyHvis en nøgle nogensinde er blevet committet, er det ikke nok at fjerne den senere; den skal roteres.
Nøgler hører hjemme på serveren
Indlejr aldrig en hemmelig nøgle i front-end- eller mobilkode.
Alle kan undersøge appen og trække nøglen ud. Opbevar hemmelige nøgler på serveren, og kald API'et fra tredjeparten derfra.
Brug et system til håndtering af hemmeligheder
Til produktion skal du opbevare nøgler i et dedikeret system til håndtering af hemmeligheder.
Værktøjer som Vault eller en cloudtjeneste til hemmeligheder krypterer nøgler, styrer adgangen og logger, hvem der læser dem.
Omfang og mindst mulige privilegier
Giv hver nøgle kun de tilladelser, den har brug for.
En skrivebeskyttet nøgle kan ikke slette data, selv hvis den lækkes. Begrænsning af omfanget begrænser skaden fra enhver enkelt kompromitteret nøgle.
Rotér nøgler regelmæssigt
Rotation betyder, at nøgler udskiftes efter en plan og straks efter enhver mistanke om læk.
Kortlivede nøgler begrænser, hvor længe en stjålet nøgle er nyttig for en angriber.
Begræns og overvåg
Begræns nøgler yderligere ved kun at tillade bestemte IP'er eller domæner.
Overvåg derefter brugen. Uventet trafik eller nye placeringer kan afsløre, at en nøgle er blevet stjålet.
Reagér på en lækket nøgle
Hvis en nøgle lækkes, skal du handle hurtigt:
- Tilbagekald straks den gamle nøgle
- Udsted en ny
- Gennemgå loggene for misbrug
Hurtig handling begrænser den skade, en lækket hemmelighed kan forårsage.
Hurtigt tjek
Hvor skal en hemmelig API-nøgle opbevares i en webapp i produktion?
Opsummering
Beskyt API-nøgler som adgangskoder: hold dem ude af kode og Git, opbevar dem i miljøvariabler eller et system til håndtering af hemmeligheder, begræns dem til de mindst mulige privilegier, rotér dem, begræns og overvåg brugen, og tilbagekald hurtigt alle lækkede nøgler.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Sikring af API-nøgler” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Sikring af API-nøgler”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sikring af API-nøgler”?
Beskyt legitimationsoplysninger Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Sikring af API-nøgler”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- API-angrebsfladen
- Brud på autorisation
- Ratebegrænsning og misbrug
- Sikring af API-nøgler