Tüm rehberler

API Key Nedir? Nerede Saklanır ve Nasıl Korunur?

API anahtarının ne olduğunu, tarayıcıya neden konmaması gerektiğini ve güvenli anahtar yönetiminin temel kurallarını öğrenin.

KISA CEVAP

API key, bir uygulamanın API hizmetine kendini tanıtmak için kullandığı gizli veya sınırlı erişim bilgisidir. Anahtar sunucu tarafında saklanmalı, yalnızca gerekli yetkilere sahip olmalı ve düzenli olarak yenilenebilmelidir.

API anahtarını nerede saklamalısınız?

Üretim anahtarını kaynak koduna, mobil uygulama paketine veya tarayıcı JavaScript’ine yazmayın. Barındırma sağlayıcısının secret manager ya da şifreli ortam değişkeni özelliğini kullanın.

Güvenli anahtar yönetimi

  • Test ve üretim için farklı anahtar oluşturun.
  • Mümkünse IP, alan adı, kapsam veya işlem türüyle sınırlandırın.
  • Anahtarı loglara ve hata mesajlarına yazdırmayın.
  • Sızıntı halinde iptal ve yenileme prosedürü hazırlayın.
  • Kullanılmayan anahtarları kapatın.

API key kullanıcı oturumu değildir

API key çoğu zaman uygulamayı tanımlar. Son kullanıcının kimliğini ve yetkisini yönetmek için OAuth, oturum çerezi veya kısa ömürlü erişim belirteci gibi ek bir katman gerekir.

API Key Nedir hakkında sorular

API key GitHub’a yüklenirse ne yapılmalı?

Hemen iptal edilip yenisi oluşturulmalıdır. Dosyayı silmek yeterli değildir; eski commit geçmişinde kalabilir.

Anahtarı şifrelemek yeterli mi?

Şifreleme yardımcıdır; erişim yetkisi, kapsam sınırlaması, kayıt ve düzenli yenileme de gerekir.

OWASP: Secrets Management

Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.

SONRAKİ ADIM

Konuyu tamamlayan rehberler.