bartys
dev docs
На основной сайт

Авторизация и ключи

Правила работы с токенами, доступами и секретами в bartys.

Где хранятся секреты

Секреты должны храниться только в переменных окружения или защищённом секрет-хранилище. Не держите токены в шаблонах, markdown-документации и публичных скриптах.

Ключи API

Опишите для каждой интеграции:

  • где взять ключ;
  • кто владелец ключа;
  • какие scope нужны;
  • как часто ключ нужно ротировать.

Перед подключением

Проверьте, что:

  • ключ привязан к нужному окружению;
  • есть отдельный тестовый токен для dev;
  • логи не печатают чувствительные значения.

Ротация ключей

Когда менять

Меняйте ключ немедленно после утечки, смены владельца или подозрительной активности.

Как менять безопасно

Сначала добавляйте новый ключ, затем переключайте приложение, и только потом удаляйте старый.

Ошибки, которые нельзя допускать

  • хранить ключ в Git;
  • отправлять секреты в клиентский JavaScript;
  • использовать один и тот же токен для dev и production.