API Anahtarlarını Güvenceye Alma
Kimlik bilgilerini koruyun
API Anahtarlarını Güvenceye Alma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
API Anahtarı Nedir
API anahtarı, API'yi çağıran istemciyi tanımlayan ve yetkilendiren gizli bir dizgedir.
Anahtara sahip olan herkes o istemci gibi işlem yapabilir; bu nedenle anahtarlar gizli tutulmalıdır.
Anahtarlar Parolalar Gibidir
Bir API anahtarına parola kadar özen gösterin.
Sızdırılmış bir anahtar, saldırganın istekler göndermesine, maliyetleri artırmasına ve güvenilir bir istemci gibi görünürken verilere erişmesine olanak tanır.
Anahtarları Koda Gömülü Hâle Getirmeyin
Yaygın bir hata, anahtarı doğrudan koda yazmaktır:
const apiKey = "sk_live_abc123"Bu anahtar deponuzda ve geçmişinizde yer alır; erişimi olan herkes onu okuyabilir.
Ortam Değişkenlerini Kullanın
Anahtarları kodunuzun dışında, ortam değişkenlerinde tutun.
const apiKey = process.env.API_KEYGizli bilgi kaynak dosyalarınızda değil, ortamda bulunur.
Anahtarları Git'ten Uzak Tutun
Gizli dosyaların hiçbir zaman depoya işlenmemesi için onları .gitignore dosyasına ekleyin:
.env
*.keyBir anahtar daha önce depoya işlendi ise sonradan kaldırılması yeterli değildir; anahtarın yenilenmesi gerekir.
Anahtarlar Sunucuda Bulunmalıdır
Gizli bir anahtarı hiçbir zaman ön yüz veya mobil kodun içine gömmeyin.
Herkes uygulamayı inceleyip anahtarı çıkarabilir. Gizli anahtarları sunucuda tutun ve üçüncü taraf API'yi oradan çağırın.
Gizli Bilgi Yöneticisi Kullanın
Üretim ortamında anahtarları özel bir gizli bilgi yöneticisinde saklayın.
Vault veya bir bulut gizli bilgi hizmeti gibi araçlar anahtarları şifreler, erişimi denetler ve onları kimin okuduğunu günlükler.
Kapsam ve En Az Yetki
Her anahtara yalnızca ihtiyaç duyduğu izinleri verin.
Salt okunur bir anahtar, sızdırılsa bile verileri silemez. Kapsamlandırma, ele geçirilen tek bir anahtarın verebileceği zararı sınırlar.
Anahtarları Düzenli Olarak Yenileyin
Yenileme, anahtarları belirli bir takvime göre ve şüpheli bir sızıntının hemen ardından değiştirmek anlamına gelir.
Kısa ömürlü anahtarlar, çalınan bir anahtarın saldırgan için ne kadar süre kullanılabilir kalacağını azaltır.
Kısıtlayın ve İzleyin
Yalnızca belirli IP'lere veya alan adlarına izin vererek anahtarları daha da kısıtlayın.
Ardından kullanımı izleyin. Beklenmeyen trafik veya yeni konumlar, bir anahtarın çalındığını ortaya çıkarabilir.
Sızıntıya Yanıt Verme
Bir anahtar sızarsa hızlı hareket edin:
- Eski anahtarı hemen geçersiz kılın
- Yeni bir anahtar oluşturun
- Kötüye kullanım için günlükleri inceleyin
Hızlı hareket etmek, sızdırılmış bir gizli bilginin verebileceği zararı sınırlar.
Hızlı Kontrol
Gizli bir API anahtarı, üretim ortamındaki bir web uygulamasında nerede saklanmalıdır?
Özet
API anahtarlarını parolalar gibi koruyun: onları koddan ve Git'ten uzak tutun, ortam değişkenlerinde veya bir gizli bilgi yöneticisinde saklayın, kapsamlarını en az yetkiyle sınırlandırın, yenileyin, kullanımlarını kısıtlayıp izleyin ve sızdırılan anahtarları hızla geçersiz kılın.
Sıkça Sorulan Sorular
“API Anahtarlarını Güvenceye Alma” dersi ücretsiz mi?
Evet — “API Anahtarlarını Güvenceye Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“API Anahtarlarını Güvenceye Alma” dersinde ne öğreneceğim?
Kimlik bilgilerini koruyun Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“API Anahtarlarını Güvenceye Alma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- API Saldırı Yüzeyi
- Bozuk Yetkilendirme
- Hız Sınırlama ve Kötüye Kullanım
- API Anahtarlarını Güvenceye Alma