Где хранятся секреты
Секреты должны храниться только в переменных окружения или защищённом секрет-хранилище. Не держите токены в шаблонах, markdown-документации и публичных скриптах.
Ключи API
Опишите для каждой интеграции:
- где взять ключ;
- кто владелец ключа;
- какие scope нужны;
- как часто ключ нужно ротировать.
Перед подключением
Проверьте, что:
- ключ привязан к нужному окружению;
- есть отдельный тестовый токен для dev;
- логи не печатают чувствительные значения.
Ротация ключей
Когда менять
Меняйте ключ немедленно после утечки, смены владельца или подозрительной активности.
Как менять безопасно
Сначала добавляйте новый ключ, затем переключайте приложение, и только потом удаляйте старый.
Ошибки, которые нельзя допускать
- хранить ключ в Git;
- отправлять секреты в клиентский JavaScript;
- использовать один и тот же токен для dev и production.