Llaves de API
Qué puede hacer una llave, dónde debe vivir y cómo rotarla sin quedarse sin servicio.
Una llave de API es un token al portador: quien la tiene es la organización, para todo lo que esa llave pueda hacer. Esa sola frase decide todo lo demás de esta página.
Dónde vive una llave
- En un servidor tuyo, leída de tu propia configuración o de tu almacén de secretos.
- Nunca en un navegador, una aplicación móvil, una aplicación de escritorio ni nada que un usuario pueda abrir.
- Nunca en un repositorio, una bitácora de compilación, una captura de pantalla ni un tiquete de soporte.
- Una llave por integración, para que una rotación afecte a un sistema y una filtración tenga un alcance conocido.
Rotar una
Crea la llave nueva
En la consola, en Configuración. Pueden convivir dos llaves vivas, que es lo que hace segura esta maniobra.
Despliégala
Actualiza tu configuración y deja que la llave nueva tome el tráfico.
Borra la vieja
Bórrala en la consola cuando nada la use. Desde ese momento contesta
401.
Si una llave se filtró, hazlo al revés: borra primero y acepta el rato sin servicio. Una hora de solicitudes fallidas cuesta menos que alguien desconocido siendo tu organización.
O usa tokens
Para una integración de larga vida, POST /oauth/token con el flujo client_credentials cambia un identificador y un secreto de cliente por un token de acceso de vida corta. El secreto estático se queda en tu configuración y nunca viaja en una solicitud, y un token filtrado vence solo.