0Pricing
Cyber Security Academy · บทเรียน

การรักษาความปลอดภัยคีย์ API

ปกป้องข้อมูลรับรอง

การรักษาความปลอดภัยคีย์ API เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คีย์ API คืออะไร

คีย์ APIคือสตริงลับที่ใช้ระบุและอนุญาตไคลเอนต์ที่เรียกใช้ API

ผู้ที่ถือคีย์ไว้สามารถดำเนินการแทนไคลเอนต์นั้นได้ ดังนั้นต้องเก็บคีย์เป็นความลับ

คีย์ก็เหมือนรหัสผ่าน

ดูแลคีย์ API ด้วยความระมัดระวังเช่นเดียวกับรหัสผ่าน

คีย์ที่รั่วไหลเปิดโอกาสให้ผู้โจมตีส่งคำขอ ทำให้ค่าใช้จ่ายเพิ่มขึ้น และเข้าถึงข้อมูลได้ โดยยังดูเหมือนเป็นไคลเอนต์ที่เชื่อถือได้

อย่าฝังคีย์ไว้ในโค้ด

ข้อผิดพลาดที่พบได้บ่อยคือการใส่คีย์ไว้ในโค้ดโดยตรง:

const apiKey = "sk_live_abc123"

คีย์นี้จะไปอยู่ในคลังโค้ดและประวัติการเปลี่ยนแปลง ซึ่งทุกคนที่เข้าถึงได้ก็สามารถอ่านได้

ใช้ตัวแปรสภาพแวดล้อม

เก็บคีย์ไว้นอกโค้ดในตัวแปรสภาพแวดล้อม

const apiKey = process.env.API_KEY

ข้อมูลลับจะอยู่ในสภาพแวดล้อม ไม่ใช่ในไฟล์ต้นฉบับของคุณ

เก็บคีย์ให้พ้นจาก Git

เพิ่มไฟล์ข้อมูลลับลงใน .gitignore เพื่อไม่ให้ไฟล์เหล่านั้นถูกบันทึกลงคลังโค้ด:

.env *.key

หากคีย์เคยถูกบันทึกลงคลังโค้ดแล้ว การลบออกภายหลังไม่เพียงพอ ต้องหมุนเวียนคีย์ด้วย

คีย์ควรอยู่บนเซิร์ฟเวอร์

อย่าฝังคีย์ลับไว้ในโค้ดส่วนหน้า หรือโค้ดของอุปกรณ์เคลื่อนที่

ทุกคนสามารถตรวจสอบแอปและดึงคีย์ออกมาได้ เก็บคีย์ลับไว้บนเซิร์ฟเวอร์ และเรียกใช้ API ของบุคคลที่สามจากที่นั่น

ใช้ตัวจัดการข้อมูลลับ

สำหรับระบบจริง ให้เก็บคีย์ไว้ในตัวจัดการข้อมูลลับโดยเฉพาะ

เครื่องมืออย่าง Vault หรือบริการข้อมูลลับบนคลาวด์จะเข้ารหัสคีย์ ควบคุมการเข้าถึง และบันทึกว่าใครอ่านคีย์เหล่านั้น

ขอบเขตและสิทธิ์เท่าที่จำเป็น

ให้แต่ละคีย์มีเฉพาะสิทธิ์ที่จำเป็นต้องใช้

คีย์แบบอ่านอย่างเดียวจะไม่สามารถลบข้อมูลได้แม้คีย์จะรั่วไหล การกำหนดขอบเขตช่วยจำกัดความเสียหายจากคีย์ใดคีย์หนึ่งที่ถูกบุกรุก

หมุนเวียนคีย์เป็นประจำ

การหมุนเวียนคีย์หมายถึงการเปลี่ยนคีย์ตามกำหนดเวลา และเปลี่ยนทันทีหลังสงสัยว่าคีย์รั่วไหล

คีย์ที่มีอายุสั้นช่วยลดระยะเวลาที่คีย์ที่ถูกขโมยยังใช้ประโยชน์ได้สำหรับผู้โจมตี

จำกัดสิทธิ์และเฝ้าติดตาม

จำกัดการใช้งานคีย์ให้เข้มงวดยิ่งขึ้น โดยอนุญาตเฉพาะ IP หรือโดเมนที่กำหนด

จากนั้นให้เฝ้าติดตามการใช้งาน ทราฟฟิกที่ไม่คาดคิดหรือตำแหน่งใหม่ ๆ อาจเผยให้เห็นว่าคีย์ถูกขโมย

รับมือเมื่อคีย์รั่วไหล

หากคีย์รั่วไหล ให้ดำเนินการอย่างรวดเร็ว:

  • เพิกถอนคีย์เก่าทันที
  • ออกคีย์ใหม่
  • ตรวจสอบบันทึกการทำงานเพื่อหาการใช้งานในทางที่ผิด

การดำเนินการอย่างรวดเร็วจะจำกัดความเสียหายที่ข้อมูลลับซึ่งรั่วไหลอาจก่อให้เกิดได้

ตรวจสอบอย่างรวดเร็ว

ในเว็บแอปที่ใช้งานจริง ควรเก็บคีย์ API ลับไว้ที่ใด

สรุปทบทวน

ปกป้องคีย์ API เช่นเดียวกับรหัสผ่าน: เก็บคีย์ให้พ้นจากโค้ดและ Git จัดเก็บไว้ในตัวแปรสภาพแวดล้อมหรือตัวจัดการข้อมูลลับ กำหนดขอบเขตให้มีสิทธิ์เท่าที่จำเป็น หมุนเวียนคีย์ จำกัดสิทธิ์และเฝ้าติดตามการใช้งาน และเพิกถอนคีย์ที่รั่วไหลโดยเร็ว

คำถามที่พบบ่อย

บทเรียน “การรักษาความปลอดภัยคีย์ API” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การรักษาความปลอดภัยคีย์ API” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การรักษาความปลอดภัยคีย์ API”

ปกป้องข้อมูลรับรอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การรักษาความปลอดภัยคีย์ API” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นผิวการโจมตี API
  2. การอนุญาตที่มีข้อบกพร่อง
  3. การจำกัดอัตราและการใช้งานในทางที่ผิด
  4. การรักษาความปลอดภัยคีย์ API
← กลับไปที่ Cyber Security Academy