Mengamankan Kunci API
Lindungi kredensial
Mengamankan Kunci API adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Kunci Antarmuka Pemrograman Aplikasi
Kunci antarmuka pemrograman aplikasi adalah rangkaian karakter rahasia yang mengidentifikasi dan memberi wewenang kepada klien yang memanggil antarmuka pemrograman aplikasi.
Siapa pun yang memegang kunci tersebut dapat bertindak sebagai klien itu, sehingga kunci harus tetap rahasia.
Kunci Seperti Kata Sandi
Perlakukan kunci antarmuka pemrograman aplikasi dengan kehati-hatian yang sama seperti kata sandi.
Kunci yang bocor memungkinkan penyerang mengirim permintaan, meningkatkan biaya, dan mengakses data sambil tetap terlihat sebagai klien tepercaya.
Jangan Menulis Kunci Secara Langsung
Kesalahan umum adalah menaruh kunci langsung di dalam kode:
const apiKey = "sk_live_abc123"Kunci ini akhirnya tersimpan di repositori dan riwayat Anda, sehingga siapa pun yang memiliki akses dapat membacanya.
Gunakan Variabel Lingkungan
Simpan kunci di luar kode Anda dalam variabel lingkungan.
const apiKey = process.env.API_KEYRahasia tersebut berada di lingkungan, bukan di berkas sumber Anda.
Jauhkan Kunci dari Git
Tambahkan berkas rahasia ke .gitignore agar tidak pernah dikomit:
.env
*.keyJika kunci pernah dikomit, menghapusnya nanti saja tidak cukup; kunci tersebut harus diganti.
Kunci Harus Berada di Peladen
Jangan pernah menyematkan kunci rahasia di kode sisi depan atau kode seluler.
Siapa pun dapat memeriksa aplikasi dan mengekstraknya. Simpan kunci rahasia di peladen dan panggil antarmuka pemrograman aplikasi pihak ketiga dari sana.
Gunakan Pengelola Rahasia
Untuk produksi, simpan kunci dalam pengelola rahasia khusus.
Alat seperti Vault atau layanan rahasia awan mengenkripsi kunci, mengendalikan akses, dan mencatat siapa yang membacanya.
Cakupan dan Hak Istimewa Minimum
Berikan setiap kunci hanya izin yang dibutuhkannya.
Kunci hanya-baca tidak dapat menghapus data meskipun bocor. Penetapan cakupan membatasi kerusakan dari setiap kunci yang disusupi.
Rotasi Kunci Secara Berkala
Rotasi berarti mengganti kunci sesuai jadwal dan segera setelah ada dugaan kebocoran.
Kunci berumur singkat mengurangi lamanya kunci yang dicuri tetap berguna bagi penyerang.
Batasi dan Pantau
Perketat penggunaan kunci dengan hanya mengizinkan alamat IP atau domain tertentu.
Kemudian pantau penggunaannya. Lalu lintas yang tidak terduga atau lokasi baru dapat mengungkapkan bahwa kunci telah dicuri.
Menanggapi Kebocoran
Jika kunci bocor, bertindaklah dengan cepat:
- Cabut kunci lama segera
- Buat kunci baru
- Periksa catatan untuk mencari penyalahgunaan
Kecepatan membatasi kerugian yang dapat ditimbulkan oleh rahasia yang bocor.
Pemeriksaan Singkat
Di mana kunci rahasia antarmuka pemrograman aplikasi harus disimpan dalam aplikasi web produksi?
Rangkuman
Lindungi kunci antarmuka pemrograman aplikasi seperti kata sandi: jauhkan dari kode dan Git, simpan dalam variabel lingkungan atau pengelola rahasia, batasi pada hak istimewa minimum, rotasi secara berkala, batasi dan pantau penggunaannya, serta segera cabut setiap kunci yang bocor.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengamankan Kunci API” gratis?
Ya — teks lengkap “Mengamankan Kunci API” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengamankan Kunci API”?
Lindungi kredensial Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Mengamankan Kunci API” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan API
- Otorisasi Rusak
- Pembatasan Laju dan Penyalahgunaan
- Mengamankan Kunci API