API Key

§§IBT7§§¶@definition¶API Key — идентификатор или секрет, используемый клиентом API для учёта, ограничений или аутентификации в заданном контексте.¶@plain¶API Key — строковый секрет или идентификатор, который клиент предъявляет API. В зависимости от реализации ключ может только определять приложение либо одновременно предоставлять ему права, поэтому его нельзя автоматически считать полноценной аутентификацией пользователя.¶@use¶Ключи выдают конкретному клиенту и среде, ограничивают по правам, сроку, сети или квоте, хранят в менеджере секретов и регулярно ротируют. Значение не помещают в исходный код, публичный репозиторий, URL и доступные пользователю журналы.¶@example¶Интеграция получает отдельный ключ только для чтения одного API. Секрет подставляется при запуске из хранилища, журнал показывает идентификатор ключа без значения, а автоматическая ротация обновляет обе стороны без простоя.¶@compare¶JWT¦/slovar-informacionnoy-bezopasnosti/identifikaciya-i-dostup/jwt¦JWT — формат токена, а не самостоятельная модель выдачи доступа.¶@steps¶Зарегистрировать клиента¦Владелец API создаёт отдельную идентичность интеграции и определяет минимальные права.¤Выдать и сохранить¦Случайное значение показывают ограниченно и помещают в защищённое хранилище секретов.¤Проверить запрос¦Шлюз находит ключ, проверяет статус, ограничения и разрешённую операцию.¤Наблюдать и ротировать¦Использование журналируют, а ключ отзывают или заменяют при сроке, утечке и изменении владельца.¶@resources¶Курсы по AppSec¦https://ibcourses.ru/appsec-kursy¦Курс¶@related¶Webhook¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/webhook¶@faq¶Можно ли передавать API Key в URL?¦Не следует: URL попадает в историю, журналы, аналитику и заголовок Referer; безопаснее авторизационный заголовок по TLS.¤Нужно ли хешировать API Key в базе?¦Если проверка допускает, хранение стойкого хеша снижает ущерб от утечки базы; архитектуру выбирают с учётом поиска ключа и ротации.¤Как найти утёкший API Key?¦Используют secret scanning, контроль репозиториев и журналов, но обнаруженный секрет сразу отзывают, а не считают безопасным после удаления из файла.