← Kembali ke kategori

Legal

Cara Jangan Commit Kunci API

Kunci API yang tertulis di file HTML atau JavaScript akan terbaca siapa pun yang membuka sumber halaman. Jangan menempelkannya di proyek yang kamu deploy dari app.clincoo.buzz.

Pakai variabel lingkungan, bukan string di kode

Simpan rahasia di pengaturan environment proyek, lalu baca lewat proses server kalau fiturnya ada. Di sisi browser, anggap semua konstanta terlihat. Panggil layanan lewat endpoint yang kamu kendalikan, bukan langsung dengan kunci di klien.

Cek sebelum commit

Sebelum commit pertama atau commit lanjutan di editor.clincoo.buzz, cari pola sk_ , api_key, dan token di pencarian file. Kalau ketemu, pindahkan, lalu commit penghapusannya.

Kalau sudah terlanjur terbit

Putar (rotate) kunci di penyedia layanan, anggap kunci lama bocor, dan deploy ulang. Menghapus baris dari file tidak menarik kembali salinan yang sudah diunduh orang.