کلیدهای API و مجوزهایی که هرگز نباید بدهید

کلید API که به یک ربات یا سرویس تحلیلی می‌دهید، همان‌قدر قدرت دارد که شما به آن اجازه داده‌اید. بیشتر حوادثی که به «هک صرافی» نسبت داده می‌شوند در واقع کلیدی بوده‌اند با مجوز بیش از حد.

مجوزها را جدا کنید

  • فقط خواندن – برای داشبورد، گزارش مالیاتی و ابزار تحلیل. تقریباً همیشه کافی است.
  • معامله – برای ربات‌ها لازم است. قابل قبول، اگر بقیه قواعد رعایت شود.
  • برداشت – تقریباً هیچ ابزار شخص ثالثی به آن نیاز ندارد. اگر سرویسی این مجوز را می‌خواهد، پاسخ منفی است.

فهرست سفید آی‌پی، ده دقیقه کار

بیشتر صرافی‌ها اجازه می‌دهند کلید را به یک یا چند آدرس آی‌پی محدود کنید. اگر ربات شما روی یک سرور مجازی اجرا می‌شود، آدرس ثابت است و این تنظیم ده دقیقه طول می‌کشد. پس از آن، حتی اگر کلید درز کند، از جای دیگری قابل استفاده نیست.

چرخش کلید و نگهداری

  1. برای هر سرویس یک کلید جداگانه بسازید تا بتوانید یکی را بدون قطع کردن بقیه باطل کنید.
  2. کلیدها را در متغیرهای محیطی نگه دارید، نه در فایل پیکربندی داخل مخزن کد.
  3. هر سه ماه کلیدها را بچرخانید و کلیدهای بلااستفاده را حذف کنید.
  4. گزارش فعالیت کلید را ماهانه مرور کنید؛ بیشتر صرافی‌ها زمان آخرین استفاده را نشان می‌دهند.

دو تنظیم اول – نداشتن مجوز برداشت و فهرست سفید آی‌پی – بیشتر ریسک را حذف می‌کنند و مجموعاً کمتر از پانزده دقیقه زمان می‌برند.

این متن توصیه سرمایه‌گذاری نیست.

About the Author

You may also like these